Ao mover diretórios através de sistemas de arquivos, uutils ` mv` desrefere os links simbólicos dentro da árvore, copiando seus alvos como arquivos/dirs reais em vez de preservar os links simbólicos. GNU preserva ligações simbólicas por padrão. Por exemplo, um `etc_link -> /etc` dentro da fonte torna- se uma cópia completa do `/etc` no destino. **Importação:** ( 1 ) exaustão de recursos — uma pequena árvore pode expandir-se para uma cópia enorme (tempo/ disco DoS); ( 2 ) duplicação involuntária de caminhos sensíveis referenciados por link sym; ( 3 ) amplificação de loop- link- sym causando recursão profunda. Recomendação: em retaguarda de dispositivos cruzados, detectar links simbólicos através de `symlink_metadata()` e recriar com `read_link()`/ `symlink()`; adicionar detecção de loop. ** Remediação:** Reconhecido por Canonical; fixo no commit 9654 e 4 Ab.

--- _Reportado pelo Zelic no * uutils coreutils Avaliação de Segurança do Programa* (preparado para Canonical, Jan 20 2026 ), commit auditado ` 3 a 07 ffc 5 a 9 bd 4 c 283 e 75 afa 548 ba 1 f 1957 má 242 `. Encontrar 3.63. Crédito: Zelic._ Registro de aconselhamento: GHSA- h 444 - 6 j 9 x- p 8 vh. Identificadores relacionados: CVE- 2026 - 35365. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 06 T 20: 24: 53.000 Z e lista a sua última modificação como 2026 - 07 - 06 T 20: 24: 53.000 Z.

Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:U/C:L/I:H/A:L. Software afetado e informações de versão: caixas.io pacote ui_mv — ECOSISTEM: introduzido 0, corrigido 0.7.0. Classificação e evidência: identificadores de fraqueza CWE- 400, CWE- 59. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.