CVE-2026-35371uutils coreutils套件中的id工具存在逻辑缺陷。当进程的真实UID与有效UID不一致时,该工具在“漂亮打印”输出中错误地使用有效GID而非有效UID来执行用户名查找。这种错误的实现会产生误导性的诊断信息,可能导致管理员或自动化脚本在文件权限管理上做出错误判断。
该漏洞的根本原因在于uutils coreutils项目中id命令的源代码实现存在编码错误。当程序运行在特权环境下(例如设置了setuid位),且真实UID与有效UID不一致时,id命令需要展示两个身份。但在查询有效UID对应的用户名时,代码逻辑错误地使用了有效GID作为查询参数。这导致终端显示的用户名并非实际的有效用户,而是与有效GID相关的错误信息。利用此漏洞,攻击者可以掩盖进程的真实有效身份,使得依赖id命令输出的自动化脚本或系统管理员无法准确识别当前进程的权限上下文,从而可能导致对文件权限或访问控制列表的错误配置,间接破坏系统安全策略。