PT-2026-34500 · Unknown · Uutils Coreutils

·

CVE-2026-35364

·

Publicado

2026-04-22

·

Atualizado

2026-04-23

CVSS v3.1

6.3

Média

VetorAV:L/AC:H/PR:L/UI:N/S:U/C:N/I:H/A:H
Name of the Vulnerable Software and Affected Versions uutils coreutils (versões afetadas não especificadas)
Description Uma condição de corrida de Tempo de Verificação para Tempo de Uso (TOCTOU) ocorre no utilitário 'mv' durante operações entre dispositivos. Isso acontece porque o utilitário remove o caminho de destino antes de recriá-lo por meio de uma operação de cópia. Um invasor local com acesso de gravação ao diretório de destino pode substituir o destino por um link simbólico durante esse intervalo. Consequentemente, a operação de movimentação privilegiada segue o link simbólico, permitindo que o invasor redirecione o processo de gravação e sobrescreva um arquivo alvo arbitrário com o conteúdo da origem. TOCTOU é um erro de software onde um sistema verifica uma condição e assume que ela permanece verdadeira para uma operação subsequente, criando uma janela para manipulação.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35364
GHSA-M976-87WM-48FM

Produtos afetados

Uutils Coreutils