CVE-2026-35365uutils coreutils中的mv工具在跨文件系统移动包含符号链接的目录树时存在逻辑缺陷。该工具未正确保留符号链接,而是错误地将其解析并复制为实际的文件或目录。这种行为可能导致磁盘空间被意外占满(资源耗尽)、敏感数据被泄露到非预期位置,或在遇到循环链接时引发无限递归,从而影响系统的可用性和数据完整性。
该漏洞源于uutils coreutils中`mv`命令在处理跨文件系统边界移动操作时的实现错误。当检测到源目录和目标目录位于不同的文件系统(挂载点)时,`mv`无法直接使用inode重命名,必须回退到递归复制策略。在受影响的版本中,递归复制逻辑未能正确识别和处理符号链接,而是直接对链接目标进行解引用和复制。攻击者可利用此漏洞,在本地低权限下创建包含指向大型目录(如/proc、/var/log或巨大的数据盘)的符号链接的恶意目录。一旦管理员或自动化脚本尝试将该目录跨分区移动,系统将尝试复制所有被链接指向的实际内容,导致磁盘I/O飙升、空间耗尽(DoS)或敏感文件被非法复制到权限较宽松的路径下。