Em `Chmoder::chmod()` o ramo recursivo sobrescreve o resultado em execução em vez de acumulá-lo, por isso o código de saída reflete apenas o arquivo *último* processado: `` se self.recursive { r = self.walk_dir_with_context(file, true); // sobrescreve r } senão { r = self.chmod_file(file).and(r); } ``` **PoC:** GNU retorna 1 quando um arquivo falha; uutils retorna 0 se a última entrada tiver sucesso:.
``` $ chmod - R 0755 chmod-bug/root chmod-bug/user # GNU -> ret= 1 $ uutils chmod - R 0755 Chmod-bug/root chmod-bug/user # -> ret= 0 ``` **Impact:** scripts que dependem do código de saída recebem um sinal de sucesso falso enquanto alguns arquivos mantiveram permissões restritivas/inesperadas, levando a configurações erradas de controle de acesso. Recomendação: acumular erros durante a travessia. ** Remediação:** Reconhecido por Canonical; corrigido no abd de commit 581 f 6.
--- _Reportado pelo Zelic no * uutils coreutils Avaliação de Segurança do Programa* (preparado para Canonical, Jan 20 2026 ), commit auditado ` 3 a 07 ffc 5 a 9 bd 4 c 283 e 75 afa 548 ba 1 f 1957 má 242 `. Encontrar 3.2. Crédito: Zelic._ Registro de aconselhamento: GHSA- 4 x 34 - chg 5 -Mwjj. Identificadores relacionados: CVE- 2026 - 35339. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 19: 27: 41.000 Z e lista a sua última modificação como 2026 - 07 - 06 T 19: 27: 41.000 Z.
Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N. Informações sobre software e versão afetadas: caixas.io pacote uu_chmod — ECOSISTEM: introduzido 0, corrigido 0.6.0. Classificação e evidência: identificadores de fraqueza CWE- 252, CWE- 253, CWE- 755. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.