CVE-2026-35535

In Sudo through 1.9.17p2 before 3e474c2, a failure of a setuid, setgid, or setgroups call, during a privilege drop before running the mailer, is not a fatal error and can lead to privilege escalation.
References
Link Resource
https://bugs.debian.org/1130593 Broken Link
https://bugs.launchpad.net/ubuntu/+source/sudo/+bug/2143042 Issue Tracking
https://github.com/sudo-project/sudo/commit/3e474c2f201484be83d994ae10a4e20e8c81bb69 Patch
https://www.qualys.com/2026/03/10/crack-armor.txt Third Party Advisory
https://lists.debian.org/debian-lts-announce/2026/06/msg00003.html
https://access.redhat.com/errata/RHSA-2026:10758
https://access.redhat.com/errata/RHSA-2026:11521
https://access.redhat.com/errata/RHSA-2026:12310
https://access.redhat.com/errata/RHSA-2026:13731
https://access.redhat.com/errata/RHSA-2026:13888
https://access.redhat.com/errata/RHSA-2026:13889
https://access.redhat.com/errata/RHSA-2026:13891
https://access.redhat.com/errata/RHSA-2026:13892
https://access.redhat.com/errata/RHSA-2026:13895
https://access.redhat.com/errata/RHSA-2026:13896
https://access.redhat.com/errata/RHSA-2026:14228
https://access.redhat.com/errata/RHSA-2026:14437
https://access.redhat.com/errata/RHSA-2026:19067
https://access.redhat.com/errata/RHSA-2026:19220
https://access.redhat.com/errata/RHSA-2026:20040
https://access.redhat.com/errata/RHSA-2026:20087
https://access.redhat.com/errata/RHSA-2026:21275
https://access.redhat.com/errata/RHSA-2026:21656
https://access.redhat.com/errata/RHSA-2026:21690
https://access.redhat.com/errata/RHSA-2026:21695
https://access.redhat.com/errata/RHSA-2026:23233
https://access.redhat.com/errata/RHSA-2026:28887
https://access.redhat.com/errata/RHSA-2026:30088
https://access.redhat.com/errata/RHSA-2026:34098
https://access.redhat.com/security/cve/CVE-2026-35535
https://bugzilla.redhat.com/show_bug.cgi?id=2454714
https://cert-portal.siemens.com/productcert/html/ssa-253495.html Third Party Advisory
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-35535.json
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:sudo_project:sudo:*:*:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:-:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:p1:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:p2:*:*:*:*:*:*

Configuration 2 (hide)

AND
cpe:2.3:o:siemens:sinec_os:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:ruggedcom_rst2428p:-:*:*:*:*:*:*:*

History

10 Jul 2026, 12:16

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:34098 -

02 Jul 2026, 12:17

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:28887 -

30 Jun 2026, 03:19

Type Values Removed Values Added
References
  • () https://access.redhat.com/errata/RHSA-2026:10758 -
  • () https://access.redhat.com/errata/RHSA-2026:11521 -
  • () https://access.redhat.com/errata/RHSA-2026:12310 -
  • () https://access.redhat.com/errata/RHSA-2026:13731 -
  • () https://access.redhat.com/errata/RHSA-2026:13888 -
  • () https://access.redhat.com/errata/RHSA-2026:13889 -
  • () https://access.redhat.com/errata/RHSA-2026:13891 -
  • () https://access.redhat.com/errata/RHSA-2026:13892 -
  • () https://access.redhat.com/errata/RHSA-2026:13895 -
  • () https://access.redhat.com/errata/RHSA-2026:13896 -
  • () https://access.redhat.com/errata/RHSA-2026:14228 -
  • () https://access.redhat.com/errata/RHSA-2026:14437 -
  • () https://access.redhat.com/errata/RHSA-2026:19067 -
  • () https://access.redhat.com/errata/RHSA-2026:19220 -
  • () https://access.redhat.com/errata/RHSA-2026:20040 -
  • () https://access.redhat.com/errata/RHSA-2026:20087 -
  • () https://access.redhat.com/errata/RHSA-2026:21275 -
  • () https://access.redhat.com/errata/RHSA-2026:21656 -
  • () https://access.redhat.com/errata/RHSA-2026:21690 -
  • () https://access.redhat.com/errata/RHSA-2026:21695 -
  • () https://access.redhat.com/errata/RHSA-2026:23233 -
  • () https://access.redhat.com/errata/RHSA-2026:30088 -
  • () https://access.redhat.com/security/cve/CVE-2026-35535 -
  • () https://bugzilla.redhat.com/show_bug.cgi?id=2454714 -
  • () https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-35535.json -
CWE CWE-272

04 Jun 2026, 16:16

Type Values Removed Values Added
References
  • () https://lists.debian.org/debian-lts-announce/2026/06/msg00003.html -

02 Jun 2026, 17:50

Type Values Removed Values Added
CPE cpe:2.3:o:siemens:ruggedcom_rst2428p_firmware:*:*:*:*:*:*:*:* cpe:2.3:o:siemens:sinec_os:*:*:*:*:*:*:*:*
First Time Siemens sinec Os

02 Jun 2026, 17:41

Type Values Removed Values Added
References () https://bugs.debian.org/1130593 - () https://bugs.debian.org/1130593 - Broken Link
References () https://bugs.launchpad.net/ubuntu/+source/sudo/+bug/2143042 - () https://bugs.launchpad.net/ubuntu/+source/sudo/+bug/2143042 - Issue Tracking
References () https://github.com/sudo-project/sudo/commit/3e474c2f201484be83d994ae10a4e20e8c81bb69 - () https://github.com/sudo-project/sudo/commit/3e474c2f201484be83d994ae10a4e20e8c81bb69 - Patch
References () https://www.qualys.com/2026/03/10/crack-armor.txt - () https://www.qualys.com/2026/03/10/crack-armor.txt - Third Party Advisory
References () https://cert-portal.siemens.com/productcert/html/ssa-253495.html - () https://cert-portal.siemens.com/productcert/html/ssa-253495.html - Third Party Advisory
First Time Siemens
Siemens ruggedcom Rst2428p
Sudo Project
Sudo Project sudo
Siemens ruggedcom Rst2428p Firmware
CPE cpe:2.3:h:siemens:ruggedcom_rst2428p:-:*:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:p1:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:*:*:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:p2:*:*:*:*:*:*
cpe:2.3:o:siemens:ruggedcom_rst2428p_firmware:*:*:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:-:*:*:*:*:*:*

02 Jun 2026, 14:16

Type Values Removed Values Added
References
  • () https://cert-portal.siemens.com/productcert/html/ssa-253495.html -

03 Apr 2026, 03:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-03 03:16

Updated : 2026-07-15 02:20


NVD link : CVE-2026-35535

Mitre link : CVE-2026-35535

CVE.ORG link : CVE-2026-35535


JSON object : View

Products Affected

siemens

  • sinec_os
  • ruggedcom_rst2428p

sudo_project

  • sudo
CWE
CWE-271

Privilege Dropping / Lowering Errors

CWE-272

Least Privilege Violation