HIGH🇬🇧 English

CVE-2026-59733

Rclone: path traversal w trybie serve restic --private-repos

CVSS 8.8v3.1pub. 2026-07-14upd. 2026-07-29

Podatność path traversal w Rclone (przed wersją 1.74.4) pozwala uwierzytelnionemu użytkownikowi na dostęp do prywatnych repozytoriów innych użytkowników. Błąd umożliwia odczyt, nadpisanie lub usunięcie cudzych danych w backendzie chmurowym.

Pokaż oryginał (EN)

Rclone is a command-line program to sync files and directories to and from different cloud storage providers. Prior to 1.74.4, rclone serve restic --private-repos enforces authorization using the routed user path segment while building the backend object key from the raw uncleaned URL path, allowing an authenticated user to include .. in a request such as //..//config and read, overwrite, or delete another user's private repository on backends that clean path components. This issue is fixed in version 1.74.4.

🤖 Analiza AI
Jak działa

Rclone w trybie `serve restic --private-repos` weryfikuje autoryzację na podstawie przetworzonej ścieżki URL, jednak przy budowaniu klucza obiektu w backendzie używa surowej, nieoczyszczonej ścieżki URL. Atakujący może wstrzyknąć sekwencje `..` w żądaniu (np. `//..//config`), które omijają mechanizm autoryzacji oparty na przetworzonym segmencie ścieżki. W efekcie żądanie trafia do backendów czyszczących komponenty ścieżki i uzyskuje dostęp do zasobów innego użytkownika.

Skutki

Uwierzytelniony użytkownik może odczytać, zmodyfikować lub usunąć prywatne repozytorium dowolnego innego użytkownika korzystającego z tego samego serwera Rclone, co stanowi poważne naruszenie poufności, integralności i dostępności danych.

Mitygacja

Należy zaktualizować Rclone do wersji 1.74.4 lub nowszej, dostępnej pod adresem https://github.com/rclone/rclone/releases/tag/v1.74.4

Kogo dotyczy

Rclone w wersjach przed 1.74.4, przy korzystaniu z trybu `rclone serve restic --private-repos`

Uwagi

Podatność dotyczy wyłącznie konfiguracji z włączoną flagą --private-repos w trybie serve restic. Poprawka dostępna w dwóch commitach: 015fd0eba1cb138eef081517795fed47a2873f2d oraz dade21c1616035b044df0eef7ee6a85aeb06a139.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Rclone

    APP
    Rclone
    < 1.74.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-49980CRITICAL9.8PL ✓ten sam produkt

Rclone RCD: nieuwierzytelniony command injection przez inline konfigurację zdalną

CVE-2026-41176CRITICAL9.2PL ✓ten sam produkt

Rclone RC: pominięcie uwierzytelnienia przez endpoint options/set

CVE-2026-41179CRITICAL9.2PL ✓ten sam produkt

Rclone: nieuwierzytelnione RCE przez endpoint RC operations/fsinfo

CVE-2026-54572HIGH7.5PL ✓ten sam produkt

Rclone: ucieczka poza katalog docelowy przez niezweryfikowany symlink

CVE-2020-28924HIGH7.5ten sam produkt

An issue was discovered in Rclone before 1.53.3. Due to the use of a weak random number generator, the passwor...