PT-2026-68329 · Rclone · Rclone
CVE-2026-71310
·
Publicado
2026-08-05
·
Atualizado
2026-09-04
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:N/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
rclone versões anteriores a 1.75.0
Description
O auxiliar HTTP CONNECT compartilhado em
lib/proxy/http.go analisa respostas CONNECT de proxy usando http.ReadResponse através de um leitor com buffer irrestrito. Isso permite que um proxy malicioso ou comprometido, ou um agente ativo no caminho controlando um salto de proxy HTTP em texto simples, envie cabeçalhos superdimensionados. Essa ação causa o crescimento da memória até que o processo falhe. O problema afeta conexões de proxy FTP e SFTP; especificamente, para SFTP, o analisador é alcançado antes da autenticação do servidor SSH, o que significa que a validação da chave do host de destino não pode impedir que um proxy malicioso provoque a falha.Recommendations
Atualize para a versão 1.75.0.
Exploit
Correção
Resource Exhaustion
Allocation of Resources Without Limits
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rclone