HIGH🇬🇧 English

CVE-2026-54572

Rclone: ucieczka poza katalog docelowy przez niezweryfikowany symlink

CVSS 7.5v3.1pub. 2026-07-14upd. 2026-07-17

Podatność w Rclone (przed wersją 1.74.4) pozwala atakującemu kontrolującemu zdalne źródło danych na podrzucenie złośliwego symlinku, który przy synchronizacji z opcją -l/--links powoduje zapis pliku poza zamierzonym katalogiem docelowym. Stanowi to poważne zagrożenie dla integralności systemu plików ofiary.

Pokaż oryginał (EN)

Rclone is a command-line program to sync files and directories to and from different cloud storage providers. Prior to 1.74.4, with -l/--links, rclone serializes symlinks as .rclonelink text objects and recreates them on a local destination without validating the target, allowing an attacker-controlled remote to plant an escaping symlink and cause a following object write to land outside the destination with attacker-chosen contents. This issue is fixed in version 1.74.4.

🤖 Analiza AI
Jak działa

Rclone przy użyciu flagi -l/--links serializuje dowiązania symboliczne (symlinki) jako obiekty tekstowe z rozszerzeniem .rclonelink, a następnie odtwarza je w lokalnym katalogu docelowym bez weryfikacji wskazanego przez nie celu. Atakujący może umieścić w kontrolowanym przez siebie zdalnym magazynie specjalnie spreparowany symlink wskazujący na ścieżkę poza katalogiem docelowym (path traversal). Gdy Rclone przetwarza kolejny obiekt w operacji synchronizacji, jego zawartość ląduje w lokalizacji wskazanej przez złośliwy symlink — poza zamierzonym katalogiem docelowym i z treścią wybraną przez atakującego. Do przeprowadzenia ataku wymagana jest interakcja użytkownika (uruchomienie synchronizacji ze złośliwym źródłem).

Skutki

Atakujący może spowodować zapis pliku o dowolnej zawartości w dowolnym miejscu systemu plików dostępnym dla użytkownika uruchamiającego Rclone, co może prowadzić do naruszenia integralności systemu, nadpisania krytycznych plików konfiguracyjnych lub eskalacji uprawnień.

Mitygacja

Należy zaktualizować Rclone do wersji 1.74.4 lub nowszej. Poprawka dostępna jest w oficjalnym wydaniu v1.74.4 na stronie projektu. Do czasu aktualizacji należy unikać używania flagi -l/--links przy synchronizacji z niezaufanymi zdalnymi źródłami danych.

Kogo dotyczy

Rclone we wszystkich wersjach przed 1.74.4, przy użyciu opcji -l/--links podczas synchronizacji z niezaufanym zdalnym źródłem danych.

Uwagi

Podatność dotyczy wyłącznie scenariuszy, w których użytkownik stosuje opcję -l/--links i synchronizuje dane z potencjalnie niezaufanego zdalnego źródła. Podatność sklasyfikowana jako CWE-59 (Improper Link Resolution Before File Access, tzw. 'Link Following').

CVSS Vector
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:H/A:L
  • Rclone

    APP
    Rclone
    < 1.74.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-49980CRITICAL9.8PL ✓ten sam produkt

Rclone RCD: nieuwierzytelniony command injection przez inline konfigurację zdalną

CVE-2026-41176CRITICAL9.2PL ✓ten sam produkt

Rclone RC: pominięcie uwierzytelnienia przez endpoint options/set

CVE-2026-41179CRITICAL9.2PL ✓ten sam produkt

Rclone: nieuwierzytelnione RCE przez endpoint RC operations/fsinfo

CVE-2026-59733HIGH8.8PL ✓ten sam produkt

Rclone: path traversal w trybie serve restic --private-repos

CVE-2020-28924HIGH7.5ten sam produkt

An issue was discovered in Rclone before 1.53.3. Due to the use of a weak random number generator, the passwor...