{"id":169899,"date":"2026-04-24T18:24:34","date_gmt":"2026-04-24T16:24:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils"},"modified":"2026-04-24T18:24:34","modified_gmt":"2026-04-24T16:24:34","slug":"v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","status":"publish","type":"post","link":"https:\/\/prohoster.info\/es\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","title":{"rendered":"Se han identificado 113 vulnerabilidades en Rust Coreutils. En Ubuntu 26.04, se han restaurado cp, mv y rm de GNU Coreutils.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La empresa Canonical ha publicado los resultados preliminares de una auditor\u00eda de seguridad independiente del conjunto de herramientas uutils coreutils (Rust Coreutils), escrito en el lenguaje Rust y utilizado parcialmente en Ubuntu en lugar del paquete GNU Coreutils. La auditor\u00eda fue realizada por la empresa Zellic, que tiene experiencia en el an\u00e1lisis de vulnerabilidades en proyectos en Rust. Durante la revisi\u00f3n se identificaron 113 problemas de seguridad.    <\/p>\n<p>Actualmente ya est\u00e1 disponible el informe (PDF, 156 p\u00e1ginas) con los resultados de la primera etapa de la auditor\u00eda, que abarca las utilidades m\u00e1s importantes del conjunto de uutils. En la primera etapa, realizada de diciembre de 2025 a enero de 2026, se identificaron 73 vulnerabilidades, de las cuales 7 se marcaron como cr\u00edticas, 11 como peligrosas, 29 como de riesgo medio y 26 como no peligrosas.    <\/p>\n<p>La segunda fase de la auditor\u00eda se llev\u00f3 a cabo de febrero a marzo y abarc\u00f3 utilidades secundarias que no fueron verificadas en la primera fase. En la segunda fase se encontraron 40 vulnerabilidades, cuyo riesgo a\u00fan no se detalla (el informe se publicar\u00e1 m\u00e1s adelante). La informaci\u00f3n sobre todos los problemas identificados ya ha sido enviada a los desarrolladores de uutils y la mayor parte de las vulnerabilidades se han resuelto en las versiones de uutils 0.5-0.8 sin publicidad adicional y sin marcar la relaci\u00f3n entre las correcciones realizadas y la eliminaci\u00f3n de las vulnerabilidades.        <\/p>\n<p>El paquete rust-coreutils fue incluido por defecto en el lanzamiento de oto\u00f1o de Ubuntu 25.10, pero teniendo en cuenta los problemas identificados durante la auditor\u00eda, en la rama LTS Ubuntu 26.04 se han devuelto las utilidades cp, mv y rm del conjunto GNU Coreutils. Se se\u00f1ala que, hasta el 22 de abril, en estas utilidades permanecen sin resolver 8 estados de carrera conocidos. Las dem\u00e1s utilidades est\u00e1n utilizadas de la versi\u00f3n rust-coreutils 0.8.0. En Ubuntu 26.10, los desarrolladores tienen la intenci\u00f3n de hacer la transici\u00f3n completa a rust-coreutils.      <\/p>\n<p>Las vulnerabilidades en las utilidades del sistema son peligrosas porque se utilizan en scripts que se ejecutan con privilegios de root. Por ejemplo, la vulnerabilidad corregida en la versi\u00f3n uutils coreutils 0.3.0 en la utilidad rm podr\u00eda haberse explotado durante la ejecuci\u00f3n diaria de un script cron \/etc\/cron.daily\/apport, que se ejecuta con privilegios de root y elimina recursivamente el contenido del directorio \/var\/crash, accesible para escritura por todos los usuarios del sistema.       <\/p>\n<p>Entre las vulnerabilidades marcadas en el primer informe como cr\u00edticas:  <\/p>\n<ul>\n<li class=\"l\"> Vulnerabilidad en la utilidad chroot, causada por el procesamiento de la opci\u00f3n \u00ab--userspec\u00bb despu\u00e9s de la llamada a chroot(), pero antes de la eliminaci\u00f3n de privilegios. En sistemas con glibc, la resoluci\u00f3n de nombres a trav\u00e9s de la funci\u00f3n getpwnam() lleva a la lectura del archivo \/etc\/nsswitch.conf, que se aplica en NSS (Name Service Switch), y a la carga din\u00e1mica de las bibliotecas especificadas en \u00e9l con m\u00f3dulos NSS (libnss_*.so.2). Dado que se realiza la llamada a chroot() antes del procesamiento de NSS, el archivo \/etc\/nsswitch.conf se carga en relaci\u00f3n con la nueva ra\u00edz, pero las bibliotecas NSS se cargan antes de la eliminaci\u00f3n de privilegios. Si el usuario tiene acceso de escritura a la nueva ra\u00edz, puede reemplazar sus bibliotecas NSS y lograr la ejecuci\u00f3n de c\u00f3digo con privilegios de root.\n<li class=\"l\"> Modificaci\u00f3n de los permisos de un archivo tras un fallo en la creaci\u00f3n de un canal con nombre (FIFO) por parte de la utilidad mkfifo: si se especifica un archivo existente como argumento, mkfifo retornar\u00e1 un error, pero no finalizar\u00e1 de manera abrupta, sino que ejecutar\u00e1 la llamada a set_permissions() y cambiar\u00e1 los permisos del archivo existente. Teniendo en cuenta umask 022, la vulnerabilidad permite cambiar los permisos del archivo a 644 (rw-r--r--) y obtener acceso a archivos a los que no se hab\u00eda permitido la lectura.\n<li class=\"l\"> Elusi\u00f3n de las restricciones \u00ab--preserve-root\u00bb en la utilidad chmod, que proh\u00edbe la ejecuci\u00f3n de operaciones recursivas en relaci\u00f3n con la ra\u00edz del sistema de archivos. La vulnerabilidad (CVE-2026-35338) proviene del hecho de que en el c\u00f3digo solo se verificaba la coincidencia exacta del camino con \u00ab\/\u00bb y no se realizaba la Canonizaci\u00f3n del camino del archivo. Para eludir la verificaci\u00f3n, es suficiente utilizar un camino del tipo \u00ab\/..\/\u00bb o un enlace simb\u00f3lico a la ra\u00edz. Esta vulnerabilidad es peligrosa porque si se puede sustituir el camino en un script del sistema que llama al comando chmod, se puede lograr un cambio recursivo de permisos para todos los archivos en el sistema de archivos.\n<li class=\"l\"> En la utilidad rm se permit\u00eda el uso de cualquier abreviatura de la opci\u00f3n &#171;&#8212;no-preserve-root&#187; (&#171;&#8212;n&#187;, &#171;&#8212;no&#187;, &#171;&#8212;no-p&#187;, &#171;&#8212;no-pres&#187; etc.) para deshabilitar la protecci\u00f3n contra la ejecuci\u00f3n de operaciones recursivas en la ra\u00edz (por ejemplo, se puede indicar &#171;rm -rf &#8212;n \\\/&#187; y eliminar por error todos los datos. En GNU Coreutils, dichas abreviaturas est\u00e1n prohibidas.\n<li class=\"l\"> Eludir las restricciones &#171;&#8212;preserve-root&#187; en la utilidad rm, que proh\u00edben la ejecuci\u00f3n de operaciones recursivas con respecto a la ra\u00edz del sistema de archivos, mediante la sustituci\u00f3n de un enlace simb\u00f3lico a &#171;\\\/&#187;.\n<li class=\"l\"> Falta de una protecci\u00f3n adecuada contra la especificaci\u00f3n de directorios que comienzan con un punto. Por ejemplo, al ejecutar &#171;rm -rf .&#187;, la utilidad mostrar\u00e1 un error, pero al indicar &#171;rm -rf .\\\/&#187; o &#171;rm -rf .\/\/\/\/&#187;, eliminar\u00e1 silenciosamente el directorio actual.\n<li class=\"l\"> Un error en el c\u00f3digo de an\u00e1lisis de argumentos de la utilidad kill permite enviar una se\u00f1al a todos los procesos en el sistema al indicar el identificador de proceso &#171;-1&#187; (kill -1).     <\/ul>\n<p> Por lo dem\u00e1s, la mayor\u00eda de las vulnerabilidades pertenecen a la clase TOCTOU (Tiempo de Comprobaci\u00f3n a Tiempo de Uso), que implica una condici\u00f3n de carrera que permite modificar datos en el momento despu\u00e9s de que se verifica la validez de la informaci\u00f3n, pero antes de realizar una operaci\u00f3n con ellos, por ejemplo, reemplazar un archivo por un enlace simb\u00f3lico en el momento entre la finalizaci\u00f3n de la verificaci\u00f3n y el inicio de la operaci\u00f3n. En el contexto de utilizar las utilidades cp y mv en scripts del sistema que se ejecutan con privilegios de root, tales vulnerabilidades permiten copiar o sobrescribir archivos arbitrarios.<br \/>\n<br \/>Fuente: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65278\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU Coreutils. \u0410\u0443\u0434\u0438\u0442 \u0431\u044b\u043b \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Zellic, \u0438\u043c\u0435\u044e\u0449\u0435\u0439 \u043e\u043f\u044b\u0442 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u0445 \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust. \u0412 \u0445\u043e\u0434\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0431\u044b\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0443\u0436\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043e\u0442\u0447\u0451\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-169899","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/es\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"es_ES\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Rust Coreutils \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 Ubuntu 26.04 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u044b cp, mv \u0438 rm \u0438\u0437 GNU Coreutils | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/es\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-04-24T16:24:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-04-24T16:24:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Se han identificado 113 vulnerabilidades en Rust Coreutils. En Ubuntu 26.04 se han restaurado cp, mv y rm de GNU Coreutils | ProHoster","description":"La empresa Canonical public\u00f3 los resultados preliminares de una auditor\u00eda de seguridad independiente de la herramienta uutils coreutils (Rust Coreutils), escrita en Rust y que se utiliza parcialmente en Ubuntu en lugar del paquete GNU.","canonical_url":"https:\/\/prohoster.info\/es\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"es_ES","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Rust Coreutils \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 Ubuntu 26.04 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u044b cp, mv \u0438 rm \u0438\u0437 GNU Coreutils | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.","og:url":"https:\/\/prohoster.info\/es\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-04-24T16:24:34+00:00","article:modified_time":"2026-04-24T16:24:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/169899","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/comments?post=169899"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/posts\/169899\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/media?parent=169899"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/categories?post=169899"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/es\/wp-json\/wp\/v2\/tags?post=169899"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}