{"id":169899,"date":"2026-04-24T18:24:34","date_gmt":"2026-04-24T16:24:34","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils"},"modified":"2026-04-24T18:24:34","modified_gmt":"2026-04-24T16:24:34","slug":"v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","status":"publish","type":"post","link":"https:\/\/prohoster.info\/nl\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","title":{"rendered":"Er zijn 113 kwetsbaarheden ontdekt in Rust Coreutils. cp, mv en rm zijn teruggebracht in Ubuntu 26.04 vanuit GNU Coreutils","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p>Het bedrijf Canonical heeft voorlopige resultaten gepubliceerd van een onafhankelijke beveiligingsaudit van de uutils coreutils-toolkit (Rust Coreutils), geschreven in de programmeertaal Rust en gedeeltelijk gebruikt in Ubuntu in plaats van het GNU Coreutils-pakket. De audit is uitgevoerd door Zellic, een bedrijf met ervaring in het analyseren van kwetsbaarheden in Rust-projecten. Tijdens de controle werden 113 beveiligingsproblemen ge\u00efdentificeerd.    <\/p>\n<p>Momenteel is er al een rapport (PDF, 156 pagina's) beschikbaar met de resultaten van de eerste fase van de audit, die de belangrijkste hulpprogramma's uit de set uutils dekt. In de eerste fase, die van december 2025 tot januari 2026 werd uitgevoerd, werden 73 kwetsbaarheden vastgesteld, waarvan 7 als kritiek, 11 als gevaarlijk, 29 als van gemiddelde ernst en 26 als niet gevaarlijk zijn gemarkeerd.    <\/p>\n<p>De tweede fase van de audit vond plaats van februari tot maart en richtte zich op secundaire hulpprogramma's die niet in de eerste fase waren gecontroleerd. In de tweede fase werden 40 kwetsbaarheden gevonden, waarvan de ernst momenteel niet verder wordt gespecificeerd (het rapport zal later worden gepubliceerd). Informatie over alle ontdekte problemen is al aan de ontwikkelaars van uutils overgedragen en het grootste deel van de kwetsbaarheden is in de versies uutils 0.5-0.8 verholpen zonder veel publiciteit en zonder verbindingen te markeren tussen aangebrachte correcties en het oplossen van kwetsbaarheden.        <\/p>\n<p>Het rust-coreutils-pakket is standaard opgenomen in de herfstrelease van Ubuntu 25.10, maar gezien de problemen die tijdens de audit zijn ontdekt, zijn de hulpprogramma's cp, mv en rm uit het GNU Coreutils-pakket teruggebracht in de LTS-tak van Ubuntu 26.04. Er wordt opgemerkt dat er op 22 april 8 bekende race-conditions in deze hulpprogramma's blijven bestaan. De andere hulpprogramma's zijn afkomstig uit de rust-coreutils 0.8.0-versie. In Ubuntu 26.10 zijn de ontwikkelaars van plan volledig over te schakelen op rust-coreutils.      <\/p>\n<p>Kwetsbaarheden in systeemhulpprogramma's zijn gevaarlijk omdat ze worden gebruikt in scripts die met root-rechten worden uitgevoerd. Bijvoorbeeld, de kwetsbaarheid die in de uutils coreutils 0.3.0-release in de rm-hulpprogramma is verholpen, had kunnen worden benut bij de dagelijkse uitvoering vanuit het cron-script \/etc\/cron.daily\/apport, dat met root-rechten wordt uitgevoerd en de inhoud van de \/var\/crash-directory, die voor alle gebruikers in het systeem beschrijfbaar is, recursief verwijdert.       <\/p>\n<p>Onder de kwetsbaarheden die in het eerste rapport als kritiek zijn gemarkeerd:  <\/p>\n<ul>\n<li class=\"l\"> Een kwetsbaarheid in het hulpprogramma chroot, veroorzaakt door de verwerking van de optie \u00ab--userspec\u00bb na het aanroepen van chroot(), maar v\u00f3\u00f3r het intrekken van privileges. Op systemen met glibc leidt het resolveren van namen via de functie getpwnam() tot het lezen van het bestand \/etc\/nsswitch.conf, dat in NSS (Name Service Switch) wordt gebruikt, en het dynamisch laden van de daarin opgegeven bibliotheken met NSS-modules (libnss_*.so.2). Aangezien het aanroepen van chroot() v\u00f3\u00f3r de verwerking van NSS plaatsvindt, wordt het bestand \/etc\/nsswitch.conf relatief aan de nieuwe root geladen, maar worden de NSS-bibliotheken geladen v\u00f3\u00f3r het intrekken van privileges. Als een gebruiker schrijftoegang heeft tot de nieuwe root, kan hij zijn eigen NSS-bibliotheken invoegen en code uitvoeren met root-rechten.\n<li class=\"l\"> Wijziging van de bestandsrechten na het falen van het maken van een named pipe (FIFO) door het hulpprogramma mkfifo \u2014 als een bestaand bestand als argument wordt opgegeven, retourneert mkfifo een fout, maar het be\u00ebindigt het programma niet abrupt, maar voert de aanroep set_permissions() uit en wijzigt de toegangsrechten van het bestaande bestand. Gezien de umask 022 stelt de kwetsbaarheid in staat om de toegangsrechten van het bestand te wijzigen naar 644 (rw-r-r-) en toegang te krijgen tot bestanden waarvoor geen leesrechten zijn verleend.\n<li class=\"l\"> Omzeiling van de beperkingen \u00ab--preserve-root\u00bb in het hulpprogramma chmod, die de uitvoering van recursieve bewerkingen met betrekking tot de root van het bestandssysteem verbieden. De kwetsbaarheid (CVE-2026-35338) is ontstaan omdat in de code alleen naar een exacte overeenkomst met het pad \u00ab\/\u00bb werd gekeken en de canonicalisatie van het bestandspad niet werd uitgevoerd. Voor het omzeilen van de controle is het voldoende om een pad zoals \u00ab\/..\/\u00bb of een symbolische link naar de root te gebruiken. De kwetsbaarheid is gevaarlijk omdat, indien mogelijk, een eigen pad kan worden ingevoerd in een systeemscript dat de chmod-opdracht aanroept, wat kan leiden tot recursieve wijziging van de toegangsrechten voor alle bestanden in het bestandssysteem.\n<li class=\"l\"> In the rm utility, the processing of any abbreviations for the option \u2014no-preserve-root (\u2014n, \u2014no, \u2014no-p, \u2014no-pres and so on) was allowed to disable the protection against performing recursive operations from the root (for example, one could specify rm -rf -n \/ and accidentally delete all data. In GNU Coreutils, such abbreviated options are prohibited.\n<li class=\"l\"> Bypassing the \u2014preserve-root restriction in the rm utility, which prevents performing recursive operations relative to the root of the filesystem, through substitution of a symbolic link to \/.\n<li class=\"l\"> The lack of full protection against specifying directories that begin with a dot. For example, when executing rm -rf ., the utility will output an error, but when specifying rm -rf .\/ or rm -rf .\/\/\/\/, it will silently delete the current directory.\n<li class=\"l\"> An error in the argument parsing code of the kill utility allows sending a signal to all processes in the system when the process ID -1 is specified (kill -1).     <\/ul>\n<p> Verder valt het grootste deel van de kwetsbaarheden in de categorie TOCTOU (Time-Of-Check-To-Time-Of-Use), wat een raceconditie inhoudt die het mogelijk maakt om gegevens te wijzigen in de tijd tussen de validatie van de informatie en de uitvoering van de operatie, bijvoorbeeld door een bestand te vervangen door een symbolische link tussen het einde van de controle en het begin van de uitvoering. In de context van het gebruik van de cp- en mv-tools in systeemscripts die met root-rechten worden uitgevoerd, kunnen dergelijke kwetsbaarheden het mogelijk maken om willekeurige bestanden te kopi\u00ebren of te overschrijven.<br \/>\n<br \/>Bron: <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=65278\">opennet.ru<\/a> <\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU Coreutils. \u0410\u0443\u0434\u0438\u0442 \u0431\u044b\u043b \u0432\u044b\u043f\u043e\u043b\u043d\u0435\u043d \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0435\u0439 Zellic, \u0438\u043c\u0435\u044e\u0449\u0435\u0439 \u043e\u043f\u044b\u0442 \u0430\u043d\u0430\u043b\u0438\u0437\u0430 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439 \u0432 \u043f\u0440\u043e\u0435\u043a\u0442\u0430\u0445 \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust. \u0412 \u0445\u043e\u0434\u0435 \u043f\u0440\u043e\u0432\u0435\u0440\u043a\u0438 \u0431\u044b\u043b\u043e \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u043f\u0440\u043e\u0431\u043b\u0435\u043c \u0441 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u044c\u044e. \u0412 \u043d\u0430\u0441\u0442\u043e\u044f\u0449\u0435\u0435 \u0432\u0440\u0435\u043c\u044f \u0443\u0436\u0435 \u0434\u043e\u0441\u0442\u0443\u043f\u0435\u043d \u043e\u0442\u0447\u0451\u0442 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":8,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-169899","post","type-post","status-publish","format-standard","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.3 - aioseo.com -->\n\t<meta name=\"description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Erik Peterson\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/nl\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils\" \/>\n\t\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.3\" \/>\n\t\t<meta property=\"og:locale\" content=\"nl_NL\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0412 Rust Coreutils \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 Ubuntu 26.04 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u044b cp, mv \u0438 rm \u0438\u0437 GNU Coreutils | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/nl\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-04-24T16:24:34+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-04-24T16:24:34+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Er zijn 113 kwetsbaarheden ontdekt in Rust Coreutils. In Ubuntu 26.04 zijn cp, mv en rm teruggekeerd van GNU Coreutils | ProHoster","description":"Canonicals heeft de voorlopige resultaten van een onafhankelijke beveiligingsaudit van de uutils coreutils-tool (Rust Coreutils), geschreven in Rust en gedeeltelijk gebruikt in Ubuntu ter vervanging van het GNU-pakket, gepubliceerd.","canonical_url":"https:\/\/prohoster.info\/nl\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"nl_NL","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0412 Rust Coreutils \u0432\u044b\u044f\u0432\u043b\u0435\u043d\u043e 113 \u0443\u044f\u0437\u0432\u0438\u043c\u043e\u0441\u0442\u0435\u0439. \u0412 Ubuntu 26.04 \u0432\u043e\u0437\u0432\u0440\u0430\u0449\u0435\u043d\u044b cp, mv \u0438 rm \u0438\u0437 GNU Coreutils | ProHoster","og:description":"\u041a\u043e\u043c\u043f\u0430\u043d\u0438\u044f Canonical \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043f\u0440\u0435\u0434\u0432\u0430\u0440\u0438\u0442\u0435\u043b\u044c\u043d\u044b\u0435 \u0438\u0442\u043e\u0433\u0438 \u043d\u0435\u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0433\u043e \u0430\u0443\u0434\u0438\u0442\u0430 \u0431\u0435\u0437\u043e\u043f\u0430\u0441\u043d\u043e\u0441\u0442\u0438 \u0438\u043d\u0441\u0442\u0440\u0443\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f uutils coreutils (Rust Coreutils), \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043d\u043e\u0433\u043e \u043d\u0430 \u044f\u0437\u044b\u043a\u0435 Rust \u0438 \u0447\u0430\u0441\u0442\u0438\u0447\u043d\u043e \u043f\u0440\u0438\u043c\u0435\u043d\u044f\u0435\u043c\u043e\u0433\u043e \u0432 Ubuntu \u0432\u043c\u0435\u0441\u0442\u043e \u043f\u0430\u043a\u0435\u0442\u0430 GNU.","og:url":"https:\/\/prohoster.info\/nl\/blog\/news\/v-rust-coreutils-vyyavleno-113-uyazvimostej-v-ubuntu-26-04-vozvrashheny-cp-mv-i-rm-iz-gnu-coreutils","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-04-24T16:24:34+00:00","article:modified_time":"2026-04-24T16:24:34+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/169899","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/users\/8"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/comments?post=169899"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/posts\/169899\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/media?parent=169899"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/categories?post=169899"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/nl\/wp-json\/wp\/v2\/tags?post=169899"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}