PT-2026-47184 · Rclone · Rclone

·

CVE-2026-49980

·

Publicado

2026-06-07

·

Atualizado

2026-07-22

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas rclone versões 1.46.0 até 1.74.2
Descrição Quando a API de controle remoto está habilitada e a flag --rc-serve é utilizada sem autenticação HTTP, o software aceita requisições GET e HEAD não autenticadas para caminhos no formato '/[remote:path]/object'. O valor remote é analisado a partir da URL e passado para a inicialização do backend. Nas versões 1.55.0 e posteriores, a configuração remota inline permite definir opções de backend que podem executar comandos locais como o usuário do processo rclone. Nas versões 1.46.0 até 1.54.x, este mecanismo permite a leitura não autenticada de arquivos locais. Além disso, opções global.* inline podem alterar a configuração de todo o processo, como global.http proxy. Este problema pode ser acionado por atacantes de rede ou via requisições de sub-recursos de navegador contra um listener configurado apenas para localhost.
Recomendações Atualize para a versão 1.74.3. Configure a autenticação HTTP utilizando --rc-user, --rc-pass ou --rc-htpasswd. Desative a flag --rc-serve caso o serviço de arquivos não seja necessário.

Exploit

Correção

Missing Authentication

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BIT-RCLONE-2026-49980
CVE-2026-49980
GHSA-QW24-GH76-8RVV
OPENSUSE-SU-2026:10975-1
OPENSUSE-SU-2026:21436-1

Produtos afetados

Rclone