CVE-2026-35535

In Sudo through 1.9.17p2 before 3e474c2, a failure of a setuid, setgid, or setgroups call, during a privilege drop before running the mailer, is not a fatal error and can lead to privilege escalation.
References
Link Resource
https://bugs.debian.org/1130593 Broken Link
https://bugs.launchpad.net/ubuntu/+source/sudo/+bug/2143042 Issue Tracking
https://github.com/sudo-project/sudo/commit/3e474c2f201484be83d994ae10a4e20e8c81bb69 Patch
https://www.qualys.com/2026/03/10/crack-armor.txt Third Party Advisory
https://lists.debian.org/debian-lts-announce/2026/06/msg00003.html
https://access.redhat.com/errata/RHSA-2026:10758
https://access.redhat.com/errata/RHSA-2026:11521
https://access.redhat.com/errata/RHSA-2026:12310
https://access.redhat.com/errata/RHSA-2026:13731
https://access.redhat.com/errata/RHSA-2026:13888
https://access.redhat.com/errata/RHSA-2026:13889
https://access.redhat.com/errata/RHSA-2026:13891
https://access.redhat.com/errata/RHSA-2026:13892
https://access.redhat.com/errata/RHSA-2026:13895
https://access.redhat.com/errata/RHSA-2026:13896
https://access.redhat.com/errata/RHSA-2026:14228
https://access.redhat.com/errata/RHSA-2026:14437
https://access.redhat.com/errata/RHSA-2026:19067
https://access.redhat.com/errata/RHSA-2026:19220
https://access.redhat.com/errata/RHSA-2026:20040
https://access.redhat.com/errata/RHSA-2026:20087
https://access.redhat.com/errata/RHSA-2026:21275
https://access.redhat.com/errata/RHSA-2026:21656
https://access.redhat.com/errata/RHSA-2026:21690
https://access.redhat.com/errata/RHSA-2026:21695
https://access.redhat.com/errata/RHSA-2026:23233
https://access.redhat.com/errata/RHSA-2026:28887
https://access.redhat.com/errata/RHSA-2026:30088
https://access.redhat.com/errata/RHSA-2026:34098
https://access.redhat.com/errata/RHSA-2026:58981
https://access.redhat.com/security/cve/CVE-2026-35535
https://bugzilla.redhat.com/show_bug.cgi?id=2454714
https://cert-portal.siemens.com/productcert/html/ssa-253495.html Third Party Advisory
https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-35535.json
Configurations

Configuration 1 (hide)

OR cpe:2.3:a:sudo_project:sudo:*:*:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:-:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:p1:*:*:*:*:*:*
cpe:2.3:a:sudo_project:sudo:1.9.17:p2:*:*:*:*:*:*

Configuration 2 (hide)

AND
cpe:2.3:o:siemens:sinec_os:*:*:*:*:*:*:*:*
cpe:2.3:h:siemens:ruggedcom_rst2428p:-:*:*:*:*:*:*:*

History

No history.

Information

Published : 2026-04-03 03:16

Updated : 2026-09-01 13:19


NVD link : CVE-2026-35535

Mitre link : CVE-2026-35535

CVE.ORG link : CVE-2026-35535


JSON object : View

Products Affected

sudo_project

  • sudo

siemens

  • sinec_os
  • ruggedcom_rst2428p
CWE
CWE-271

Privilege Dropping / Lowering Errors

CWE-272

Least Privilege Violation