Uutilsのuutils coreutilsにおける指定された機能の不適切な提供に関する脆弱性
タイトル Uutilsのuutils coreutilsにおける指定された機能の不適切な提供に関する脆弱性
概要

uutils coreutils の tr ユーティリティにおける論理エラーにより、プログラムが [:graph:] および [:print:] 文字クラスを誤って定義しています。実装は誤って ASCII 空白文字(0x20)を [:graph:] クラスに含め、[:print:] クラスから除外しており、POSIX および GNU coreutils で確立された標準的な動作を逆転させています。この脆弱性により、標準的な文字クラスの意味論に依存する自動スクリプトやデータクリーニングパイプラインでユーティリティを使用した際に、意図しないデータの改変や損失が発生します。例えば、空白文字を保持しつつすべてのグラフィカル文字を削除するはずのコマンドが、誤ってすべての ASCII 空白を削除し、結果的にデータ破損や後続処理の論理的失敗を引き起こす可能性があります。

想定される影響 当該ソフトウェアが扱う情報について、外部への漏えいは発生しません。 また、当該ソフトウェアが扱う情報の一部が書き換えられる可能性があります。 さらに、当該ソフトウェアは停止しません。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
対策

リリース情報、またはパッチ情報が公開されています。参考情報を参照して適切な対策を実施してください。

公表日 2026年4月22日0:00
登録日 2026年4月30日11:03
最終更新日 2026年4月30日11:03
CVSS3.0 : 低
スコア 3.3
ベクター CVSS:3.0/AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
影響を受けるシステム
Uutils
uutils coreutils 0.8.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
その他
変更履歴
No 変更内容 変更日
1 [2026年04月30日]
  掲載
2026年4月30日11:03

NVD脆弱性情報
CVE-2026-35379
概要

A logic error in the tr utility of uutils coreutils causes the program to incorrectly define the [:graph:] and [:print:] character classes. The implementation mistakenly includes the ASCII space character (0x20) in the [:graph:] class and excludes it from the [:print:] class, effectively reversing the standard behavior established by POSIX and GNU coreutils. This vulnerability leads to unintended data modification or loss when the utility is used in automated scripts or data-cleaning pipelines that rely on standard character class semantics. For example, a command executed to delete all graphical characters while intending to preserve whitespace will incorrectly delete all ASCII spaces, potentially resulting in data corruption or logic failures in downstream processing.

公表日 2026年4月23日2:16
登録日 2026年4月25日4:06
最終更新日 2026年4月30日0:59
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:uutils:coreutils:*:*:*:*:*:rust:*:* 0.8.0
関連情報、対策とツール
共通脆弱性一覧