CVE-2026-35374uutils coreutils的split工具存在TOCTOU竞态条件漏洞。程序在检查输入输出文件路径身份后,使用截断方式打开输出文件。本地攻击者可利用此时间窗口,通过符号链接攻击,导致split工具截断并写入非预期目标文件(如输入文件本身),造成永久性数据丢失。
该漏洞属于典型的TOCTOU(Time-of-Check to Time-of-Use)竞态条件漏洞。split工具在设计时为了防止数据丢失,会在执行分割操作前检查输入文件和输出文件的路径是否相同。然而,验证通过后,程序在打开输出文件进行写入时使用了截断模式。这两步操作之间存在时间差。如果本地攻击者对目录拥有写权限,可以在检查完成但文件尚未打开的瞬间,将输出文件替换为指向敏感文件(如输入文件本身)的符号链接。这将导致程序打开并清空敏感文件,造成高完整性和高可用性影响。