O utilitário mktemp em uutils coreutils não consegue lidar corretamente com uma variável de ambiente TMPDIR vazia. Ao contrário do GNU mktemp, que volta ao / tmp quando o TMPDIR é uma string vazia, a implementação de uutils trata a string vazia como um caminho válido. Isto faz com que arquivos temporários sejam criados na pasta de trabalho atual (CWD) em vez da pasta temporária segura pretendida. Se o CWD for mais permissivo ou acessível a outros usuários que não o / tmp, ele poderá levar à divulgação de informações não intencionadas ou ao acesso não autorizado a dados temporários. --- Achado _Zellic 3.11. Reportado no Zelic *utils coreutils Avaliação de Segurança do Programa* (para Canonical, Jan 2026 ), commit auditado ` 3 a 07 ffc 5 a 9 bd 4 c 283 e 75 afa 548 ba 1 f 1957 má 242 `._ Registro de aconselhamento: GHSA- 2 w 8 r- 9 xj 7 - 69 j 5. Identificadores relacionados: CVE- 2026 - 35342.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 19: 50: 41.000 Z e lista a sua última modificação como 2026 - 07 - 06 T 19: 50: 41.000 Z. Severidade: LOW. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N.
Informações sobre software e versão afetadas: caixas.io pacote ui_mktemp — ECOSYSTEM: introduzido 0, corrigido 0.6.0. Classificação e evidência: identificadores de fraqueza CWE- 377. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.