PT-2026-68330 · Rclone+1 · Rclone+1

CVE-2026-71311

·

Publicado

2026-08-05

·

Atualizado

2026-09-04

CVSS v3.1

6.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:U/C:N/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rclone versões anteriores a 1.75.0
Description Uma falha na codificação de nomes de arquivos FTP em backend/ftp/ftp.go permite a restauração de caracteres brutos de Carriage Return (CR) e Line Feed (LF). Esses caracteres podem ser inseridos imediatamente antes que um caminho controlado por um invasor seja interpolado no canal de controle FTP orientado a linhas. Como a biblioteca github.com/jlaffaye/ftp formata os argumentos através de textproto.Conn.Cmd sem rejeitar CR ou LF, um invasor pode usar um nome de arquivo especialmente criado para injetar comandos FTP autenticados independentes. Isso ocorre quando um usuário copia ou sincroniza arquivos para um destino FTP com mais privilégios.
Recommendations Atualize o rclone para a versão 1.75.0.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-RCLONE-2026-71311
CVE-2026-71311
GHSA-8C48-Q9WJ-3W37
GO-2026-6187
OPENSUSE-SU-2026:21761-1

Produtos afetados

Github.Com/Jlaffaye/Ftp
Rclone