O utilitário cp em uutils coreutils não consegue lidar corretamente com bits setuid e setgid quando a preservação da propriedade falha. Ao copiar com a bandeira - p (preservar), o utilitário aplica os bits do modo fonte mesmo que a operação de chuwn não tenha sucesso. Isto pode resultar em uma cópia de propriedade do usuário que retém bits privilegiados originais, criando executáveis privilegiados inesperados que violam as políticas de segurança locais. Isto difere do GNU cp, que elimina esses bits quando a propriedade não pode ser preservada. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 35350 foi publicado em 2026 - 04 - 22 T 17: 16: 37.327 Z e última modificação em 2026 - 06 - 17 T 10: 40: 26.480 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 6.6, gravidade MEDIUM, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L, pontuação de exploração 1.8, pontuação de impacto 4.7; CVSS. Classificações de fraqueza associadas: CWE- 281.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: uutils coreutils. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.