USN-8708-1

Source
https://ubuntu.com/security/notices/USN-8708-1
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8708-1.json
JSON Data
https://api.osv.dev/v1/vulns/USN-8708-1
Published
2026-09-01T12:58:08Z
Modified
2026-09-01T21:00:04Z
Summary
rust-sudo-rs vulnerability
Details

It was discovered that sudo-rs incorrectly handled time-of-check vs time- of-use conditions in sudoedit. A local attacker with permission to edit specific files using sudoedit could use this issue to place files in arbitrary directories, and possibly escalate their privileges. This issue only affected systems configured to grant fine-grained sudoedit file editing permissions, which is not the default configuration.

References

Affected packages

Ubuntu:26.04:LTS / rust-sudo-rs

Package

Name
rust-sudo-rs
Purl
pkg:deb/ubuntu/rust-sudo-rs?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
0.2.13-0ubuntu1.2

Affected versions

0.*
0.2.8-1ubuntu5
0.2.8-1ubuntu5.1
0.2.10-1ubuntu1
0.2.10-1ubuntu2
0.2.12-0ubuntu1
0.2.12-0ubuntu3
0.2.13-0ubuntu1

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_name": "sudo-rs",
            "binary_version": "0.2.13-0ubuntu1.2"
        }
    ]
}

Database specific

cves_map
{
    "cves": [],
    "ecosystem": "Ubuntu:26.04:LTS"
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8708-1.json"