PT-2026-81364 · Github+1 · Go-Diskfs+1

·

CVE-2026-79775

·

Publicado

2026-08-25

·

Atualizado

2026-08-29

CVSS v4.0

7.1

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas rclone versões 1.72.0 até 1.74.4
Description Múltiplos problemas de negação de serviço existem no parser SquashFS do backend de arquivo, que utiliza a dependência github.com/diskfs/go-diskfs. O parser não valida valores de superblock e metadados controlados por um invasor. Um invasor capaz de posicionar ou modificar uma imagem SquashFS em um armazenamento exposto via um remoto rclone :archive: pode criar uma imagem maliciosa para desencadear um pânico de divisão por zero de número inteiro através de um tamanho de bloco zero, um pânico de fatia fora de limite via um deslocamento de metadados de inode fora de intervalo, ou um loop de CPU sem progresso causado por um fluxo de metadados truncado. Os dois primeiros cenários encerram o processo e podem derrubar um servidor SFTP ao usar rclone serve sftp, enquanto o terceiro causa consumo sustentado de CPU. Como a análise é preguiçosa (lazy parsing), o problema é desencadeado quando uma vítima ou cliente remoto acessa ou entra no objeto de arquivo malicioso.
Recommendations Atualize o rclone para a versão 1.75.0.

Exploit

Correção

DoS

Improper Validation of Array Index

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79775
GHSA-6JCG-Q3WP-X2F4

Produtos afetados

Go-Diskfs
Rclone