[Bug 2145764] Re: CVE-2026-33056: Vendored tar crate can chmod arbitrary directories by following symlinks

Petrichor Park 2145764 at bugs.launchpad.net
Mon Apr 20 18:30:57 UTC 2026


For posterity: the bugs that affect Focal are fixed for ESM customers,
but not for normal users. They are marked as fixed here but unless you
have ESM you won't get the update.

** Changed in: rustc-1.80 (Ubuntu Focal)
       Status: New => Fix Released

** Changed in: rustc-1.79 (Ubuntu Focal)
       Status: New => Fix Released

** Changed in: rustc-1.78 (Ubuntu Focal)
       Status: New => Fix Released

** Changed in: rustc (Ubuntu Focal)
       Status: New => Fix Released

** Changed in: rustc (Ubuntu)
       Status: New => Fix Released

** Changed in: rustc-1.78 (Ubuntu)
       Status: New => Fix Released

** Changed in: rustc-1.79 (Ubuntu)
       Status: New => Fix Released

** Changed in: rustc-1.80 (Ubuntu)
       Status: New => Fix Released

-- 
You received this bug notification because you are a member of Ubuntu
Foundations Bugs, which is subscribed to rustc in Ubuntu.
Matching subscriptions: rustc-1.93
https://bugs.launchpad.net/bugs/2145764

Title:
  CVE-2026-33056: Vendored tar crate can chmod arbitrary directories by
  following symlinks

Status in rust-cargo-c package in Ubuntu:
  Fix Released
Status in rust-tar package in Ubuntu:
  Fix Released
Status in rustc package in Ubuntu:
  Fix Released
Status in rustc-1.62 package in Ubuntu:
  Fix Released
Status in rustc-1.74 package in Ubuntu:
  Fix Released
Status in rustc-1.76 package in Ubuntu:
  Fix Released
Status in rustc-1.77 package in Ubuntu:
  Fix Released
Status in rustc-1.78 package in Ubuntu:
  Fix Released
Status in rustc-1.79 package in Ubuntu:
  Fix Released
Status in rustc-1.80 package in Ubuntu:
  Fix Released
Status in rustc-1.81 package in Ubuntu:
  Fix Released
Status in rustc-1.82 package in Ubuntu:
  Fix Released
Status in rustc-1.83 package in Ubuntu:
  Fix Released
Status in rustc-1.84 package in Ubuntu:
  Fix Released
Status in rustc-1.85 package in Ubuntu:
  Fix Released
Status in rustc-1.88 package in Ubuntu:
  Fix Released
Status in rustc-1.89 package in Ubuntu:
  Fix Released
Status in rustc-1.91 package in Ubuntu:
  Fix Released
Status in rustc-1.92 package in Ubuntu:
  Fix Released
Status in rustc-1.93 package in Ubuntu:
  Fix Released
Status in rust-tar source package in Focal:
  Fix Released
Status in rustc source package in Focal:
  Fix Released
Status in rustc-1.76 source package in Focal:
  Fix Released
Status in rustc-1.77 source package in Focal:
  Fix Released
Status in rustc-1.78 source package in Focal:
  Fix Released
Status in rustc-1.79 source package in Focal:
  Fix Released
Status in rustc-1.80 source package in Focal:
  Fix Released
Status in rust-tar source package in Jammy:
  Fix Released
Status in rustc source package in Jammy:
  Fix Released
Status in rustc-1.62 source package in Jammy:
  Fix Released
Status in rustc-1.76 source package in Jammy:
  Fix Released
Status in rustc-1.77 source package in Jammy:
  Fix Released
Status in rustc-1.78 source package in Jammy:
  Fix Released
Status in rustc-1.79 source package in Jammy:
  Fix Released
Status in rustc-1.80 source package in Jammy:
  Fix Released
Status in rustc-1.81 source package in Jammy:
  Fix Released
Status in rustc-1.82 source package in Jammy:
  Fix Released
Status in rustc-1.83 source package in Jammy:
  Fix Released
Status in rustc-1.84 source package in Jammy:
  Fix Released
Status in rustc-1.85 source package in Jammy:
  Fix Released
Status in rustc-1.89 source package in Jammy:
  Fix Released
Status in rust-cargo-c source package in Noble:
  Triaged
Status in rust-tar source package in Noble:
  Fix Released
Status in rustc source package in Noble:
  Fix Released
Status in rustc-1.74 source package in Noble:
  Fix Released
Status in rustc-1.76 source package in Noble:
  Fix Released
Status in rustc-1.77 source package in Noble:
  Fix Released
Status in rustc-1.78 source package in Noble:
  Fix Released
Status in rustc-1.79 source package in Noble:
  Fix Released
Status in rustc-1.80 source package in Noble:
  Fix Released
Status in rustc-1.81 source package in Noble:
  Fix Released
Status in rustc-1.82 source package in Noble:
  Fix Released
Status in rustc-1.83 source package in Noble:
  Fix Released
Status in rustc-1.84 source package in Noble:
  Fix Released
Status in rustc-1.85 source package in Noble:
  Fix Released
Status in rustc-1.89 source package in Noble:
  Fix Released
Status in rustc-1.91 source package in Noble:
  Fix Released
Status in rust-cargo-c source package in Questing:
  Fix Released
Status in rust-tar source package in Questing:
  Fix Released
Status in rustc-1.85 source package in Questing:
  Fix Released
Status in rustc-1.88 source package in Questing:
  Fix Released
Status in rust-cargo-c source package in Resolute:
  Fix Released
Status in rust-tar source package in Resolute:
  Fix Released
Status in rustc-1.91 source package in Resolute:
  Fix Released
Status in rustc-1.92 source package in Resolute:
  Fix Released
Status in rustc-1.93 source package in Resolute:
  Fix Released

Bug description:
  CVE record: https://www.cve.org/CVERecord?id=CVE-2026-33056

  Rust packages which vendor tar-rs 0.4.44 and below bundle in a
  vulnerability which allows malicious crates to change the
  permissions on arbitrary directories.

To manage notifications about this bug go to:
https://bugs.launchpad.net/ubuntu/+source/rust-cargo-c/+bug/2145764/+subscriptions





More information about the foundations-bugs mailing list