PT-2026-68329 · Rclone · Rclone

CVE-2026-71310

·

Publicado

2026-08-05

·

Atualizado

2026-09-04

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas rclone versões anteriores a 1.75.0
Description O auxiliar HTTP CONNECT compartilhado em lib/proxy/http.go analisa respostas CONNECT de proxy usando http.ReadResponse através de um leitor com buffer irrestrito. Isso permite que um proxy malicioso ou comprometido, ou um agente ativo no caminho controlando um salto de proxy HTTP em texto simples, envie cabeçalhos superdimensionados. Essa ação causa o crescimento da memória até que o processo falhe. O problema afeta conexões de proxy FTP e SFTP; especificamente, para SFTP, o analisador é alcançado antes da autenticação do servidor SSH, o que significa que a validação da chave do host de destino não pode impedir que um proxy malicioso provoque a falha.
Recommendations Atualize para a versão 1.75.0.

Exploit

Correção

Resource Exhaustion

Allocation of Resources Without Limits

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-RCLONE-2026-71310
CVE-2026-71310
GHSA-XHF4-832V-7XCR
GO-2026-6199
OPENSUSE-SU-2026:21761-1

Produtos afetados

Rclone