{"id":169899,"date":"2026-04-24T18:24:34","date_gmt":"2026-04-24T16:24:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils"},"modified":"2026-04-24T18:24:34","modified_gmt":"2026-04-24T16:24:34","slug":"v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","status":"publish","type":"post","link":"https:\/\/prohoster.info\/it\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","title":{"rendered":"In Rust Coreutils sono state identificate 113 vulnerabilit\u00e0. In Ubuntu 26.04 sono tornati disponibili cp, mv e rm da GNU Coreutils","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>La compagnia Canonical ha pubblicato i risultati preliminari di un audit di sicurezza indipendente degli uutils coreutils (Rust Coreutils), scritto in Rust e parzialmente utilizzato in Ubuntu invece del pacchetto GNU Coreutils. L'audit \u00e8 stato eseguito da Zellic, un'azienda con esperienza nell'analisi delle vulnerabilit\u00e0 nei progetti Rust. Durante il controllo sono state riscontrate 113 problematiche di sicurezza.    <\/p>\n<p>Attualmente \u00e8 disponibile un rapporto (PDF, 156 pagine) con i risultati della prima fase dell'audit, che copre le utility pi\u00f9 importanti del set uutils. Nella prima fase, condotta da dicembre 2025 a gennaio 2026, sono state rilevate 73 vulnerabilit\u00e0, di cui 7 classificate come critiche, 11 come pericolose, 29 come di media pericolosit\u00e0 e 26 come non pericolose.    <\/p>\n<p>La seconda fase dell'audit \u00e8 stata condotta da febbraio a marzo e ha coperto le utility secondarie non esaminate nella prima fase. Nella seconda fase sono state trovate 40 vulnerabilit\u00e0, la cui pericolosit\u00e0 non \u00e8 ancora stata dettagliata (il rapporto verr\u00e0 pubblicato in seguito). Le informazioni su tutte le problematiche identificate sono gi\u00e0 state trasmesse agli sviluppatori di uutils e la maggior parte delle vulnerabilit\u00e0 \u00e8 stata risolta nelle versioni di uutils 0.5-0.8 senza eccessiva pubblicit\u00e0 e collegamenti ai correttivi apportati.        <\/p>\n<p>Il pacchetto rust-coreutils \u00e8 stato incluso per impostazione predefinita nell'uscita autunnale di Ubuntu 25.10, ma in considerazione dei problemi riscontrati nell'audit, nella versione LTS di Ubuntu 26.04 sono stati ripristinati gli strumenti cp, mv e rm da GNU Coreutils. Si segnala che al 22 aprile in questi strumenti rimangono 8 stati di race condition noti non risolti. Le altre utility sono utilizzate dall'uscita rust-coreutils 0.8.0. In Ubuntu 26.10 gli sviluppatori intendono passare completamente a rust-coreutils.      <\/p>\n<p>Le vulnerabilit\u00e0 nelle utility di sistema sono pericolose poich\u00e9 possono essere utilizzate negli script eseguiti con diritti di root. Ad esempio, la vulnerabilit\u00e0 risolta nella versione uutils coreutils 0.3.0 nell'utility rm poteva essere sfruttata durante l'esecuzione giornaliera tramite uno script cron \/etc\/cron.daily\/apport, che viene eseguito con diritti di root e elimina ricorsivamente il contenuto della cartella \/var\/crash, accessibile in scrittura a tutti gli utenti di sistema.       <\/p>\n<p>Tra le vulnerabilit\u00e0 contrassegnate nel primo rapporto come critiche:  <\/p>\n<ul>\n<li class=\"l\"> Vulnerabilit\u00e0 nell'utility chroot, causata dal trattamento dell'opzione \u00ab--userspec\u00bb dopo la chiamata di chroot(), ma prima del ripristino dei privilegi. Nei sistemi con glibc, la risoluzione dei nomi tramite la funzione getpwnam() porta alla lettura del file \/etc\/nsswitch.conf, utilizzato in NSS (Name Service Switch), e al caricamento dinamico delle librerie specificate con i moduli NSS (libnss_*.so.2). Poich\u00e9 prima del trattamento NSS viene eseguita la chiamata chroot(), il file \/etc\/nsswitch.conf viene caricato rispetto al nuovo root, ma le librerie NSS vengono caricate prima del ripristino dei privilegi. Se un utente ha accesso in scrittura al nuovo root, pu\u00f2 sostituire le proprie librerie NSS e ottenere l'esecuzione di codice con i privilegi di root.\n<li class=\"l\"> Modifica dei permessi del file dopo il fallimento nella creazione di una named pipe (FIFO) da parte dell'utility mkfifo - se si specifica un file esistente come argomento, mkfifo restituir\u00e0 un errore, ma non terminer\u00e0 in modo anomalo; eseguir\u00e0 invece la chiamata a set_permissions() e cambier\u00e0 i permessi del file esistente. Considerando umask 022, la vulnerabilit\u00e0 consente di cambiare i permessi del file a 644 (rw-r--r--) e accedere a file per cui non era consentita la lettura.\n<li class=\"l\"> Bypass delle restrizioni \u00ab--preserve-root\u00bb nell'utility chmod, che vietano l'esecuzione di operazioni ricorsive rispetto alla root del file system. La vulnerabilit\u00e0 (CVE-2026-35338) \u00e8 causata dal fatto che nel codice veniva verificata solo la corrispondenza esatta del percorso con \u00ab\/\u00bb e non veniva effettuata la canonizzazione del percorso del file. Per eludere il controllo \u00e8 sufficiente utilizzare un percorso del tipo \u00ab\/..\/\u00bb o un collegamento simbolico alla root. La vulnerabilit\u00e0 \u00e8 pericolosa poich\u00e9, se \u00e8 possibile sostituire il proprio percorso in uno script di sistema che chiama il comando chmod, si pu\u00f2 ottenere una modifica ricorsiva dei permessi per tutti i file nel file system.\n<li class=\"l\"> Nell'utilit\u00e0 rm era consentito l'uso di qualsiasi abbreviazione dell'opzione \u00ab--no-preserve-root\u00bb (\u00ab-n\u00bb, \u00ab--no\u00bb, \u00ab--no-p\u00bb, \u00ab--no-pres\u00bb ecc.) per disattivare la protezione contro l'esecuzione di operazioni ricorsive dalla radice (ad esempio, \u00e8 possibile specificare \u00abrm -rf -n \/\u00bb e cancellare accidentalmente tutti i dati. In GNU Coreutils tali abbreviazioni di opzione sono vietate.\n<li class=\"l\"> Eliminazione delle restrizioni \u00ab--preserve-root\u00bb nell'utilit\u00e0 rm, che vietano l'esecuzione di operazioni ricorsive relative alla radice del filesystem, tramite la sostituzione con un link simbolico a \u00ab\/\u00bb.\n<li class=\"l\"> Mancanza di una protezione adeguata contro la specifica di directory che iniziano con un punto. Ad esempio, eseguendo \u00abrm -rf .\u00bb l'utilit\u00e0 restituir\u00e0 un errore, ma specificando \u00abrm -rf .\/*\u00bb o \u00abrm -rf .\/\/\/\u00bb eliminer\u00e0 silenziosamente la directory corrente.\n<li class=\"l\"> Un errore nel codice di parsing degli argomenti dell'utilit\u00e0 kill consente di inviare un segnale a tutti i processi del sistema quando viene specificato l'identificativo del processo \u00ab-1\u00bb (kill -1).     <\/ul>\n<p> Per il resto, la maggior parte delle vulnerabilit\u00e0 appartiene alla classe TOCTOU (Time-Of-Check-To-Time-Of-Use), che implica la presenza di una condizione di corsa che consente di modificare i dati nel momento successivo alla verifica della correttezza delle informazioni, ma prima dell'esecuzione dell'operazione, ad esempio, sostituendo un file con un link simbolico nel momento tra la conclusione della verifica e l'inizio dell'esecuzione dell'operazione. Nel contesto dell'uso delle utilit\u00e0 cp e mv in script di sistema eseguiti con privilegi di root, tali vulnerabilit\u00e0 consentono di copiare o sovrascrivere file arbitrari.<br \/>\n<br \/>Fonte: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65278\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU Coreutils. \u0410\u0443\u0434\u0438\u0442 \u0431\u044b\u043b \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Zellic, \u0438\u043c\u0435\u044e\u0449\u0435\u0439 \u043e\u043f\u044b\u0442 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u0445 \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust. \u0412 \u0445\u043e\u0434\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0431\u044b\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0443\u0436\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043e\u0442\u0447\u0451\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-169899","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.1.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/it\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.1.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"it_IT\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Rust Coreutils \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 Ubuntu 26.04 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u044b cp, mv \u0438 rm \u0438\u0437 GNU Coreutils | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/it\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-04-24T16:24:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-04-24T16:24:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47In Rust Coreutils sono state scoperte 113 vulnerabilit\u00e0. In Ubuntu 26.04 sono stati ripristinati cp, mv e rm da GNU Coreutils | ProHoster","description":"La societ\u00e0 Canonical ha pubblicato una sintesi preliminare di un audit indipendente sulla sicurezza degli strumenti uutils coreutils (Rust Coreutils), scritti in linguaggio Rust e utilizzati parzialmente in Ubuntu al posto del pacchetto GNU.","canonical_url":"https:\/\/prohoster.info\/it\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"it_IT","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Rust Coreutils \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 Ubuntu 26.04 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u044b cp, mv \u0438 rm \u0438\u0437 GNU Coreutils | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.","og:url":"https:\/\/prohoster.info\/it\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-04-24T16:24:34+00:00","article:modified_time":"2026-04-24T16:24:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/169899","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/comments?post=169899"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/posts\/169899\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/media?parent=169899"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/categories?post=169899"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/it\/wp-json\/wp\/v2\/tags?post=169899"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}