PT-2026-68333 · Rclone · Rclone
CVE-2026-71313
·
Publicado
2026-08-05
·
Atualizado
2026-09-04
CVSS v3.1
6.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:N/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
rclone versões 1.51.0 até 1.74.0
Description
O backend local em
backend/local/local.go depende de um codificador de nome de arquivo configurável para evitar que dados de nomes de arquivos remotos sejam interpretados como sintaxe de caminho do sistema operacional. Quando um destino local utiliza Slash, None, Raw, ou uma codificação no Windows que preserve barras invertidas, ele pode decodificar um componente dot-dot de largura total codificado de forma padrão ou uma forma de barra invertida nativa em um componente de diretório pai antes que o filepath.Join o resolva. Isso permite que um objeto de origem controlado por um invasor crie ou sobrescreva arquivos fora do diretório de destino selecionado com as permissões do processo rclone.Recommendations
Atualize o rclone para a versão 1.75.0.
Exploit
Correção
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Rclone