PT-2026-68333 · Rclone · Rclone

CVE-2026-71313

·

Publicado

2026-08-05

·

Atualizado

2026-09-04

CVSS v3.1

6.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:N/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas rclone versões 1.51.0 até 1.74.0
Description O backend local em backend/local/local.go depende de um codificador de nome de arquivo configurável para evitar que dados de nomes de arquivos remotos sejam interpretados como sintaxe de caminho do sistema operacional. Quando um destino local utiliza Slash, None, Raw, ou uma codificação no Windows que preserve barras invertidas, ele pode decodificar um componente dot-dot de largura total codificado de forma padrão ou uma forma de barra invertida nativa em um componente de diretório pai antes que o filepath.Join o resolva. Isso permite que um objeto de origem controlado por um invasor crie ou sobrescreva arquivos fora do diretório de destino selecionado com as permissões do processo rclone.
Recommendations Atualize o rclone para a versão 1.75.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-RCLONE-2026-71313
CVE-2026-71313
GHSA-7P4M-QXVV-G567
GO-2026-6186
OPENSUSE-SU-2026:21761-1

Produtos afetados

Rclone