PT-2026-57243 · Rclone · Rclone

CVE-2026-59733

·

Publicado

2026-07-09

·

Atualizado

2026-09-04

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rclone versões anteriores a 1.74.4
Description Ao utilizar o comando serve restic --private-repos, o software impõe a autorização com base no segmento de caminho do usuário roteado, mas constrói a chave do objeto de backend usando o caminho da URL bruto e não limpo. Isso permite que um usuário autenticado utilize a técnica de path traversal ao incluir .. em uma requisição, como //..//config, para ler, sobrescrever ou excluir repositórios privados de outros usuários em backends que realizam a limpeza de componentes de caminho.
Recommendations Atualizar para a versão 1.74.4.

Exploit

Correção

Path traversal

IDOR

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-RCLONE-2026-59733
CVE-2026-59733
GHSA-FQJ9-69PF-6PJG
GO-2026-6195
OPENSUSE-SU-2026:11241-1
OPENSUSE-SU-2026:21436-1
OPENSUSE-SU-2026:21761-1

Produtos afetados

Rclone