CVE-2026-41179
RClone: Nicht authentifizierte Operationen/fsinfo ermöglichen angreiferkontrollierte Backend-Instanziierung und lokale Befehlsausführung
- Veröffentlicht
- 23.04.2026
- Aktualisiert
- 15.07.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 94,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Rclone ist ein Kommandozeilenprogramm zum Synchronisieren von Dateien und Verzeichnissen mit und von verschiedenen Cloud-Speicheranbietern. Ab Version 1.48.0 und vor Version 1.73.5 ist der RC-Endpunkt `operations/fsinfo` ohne `AuthRequired: true` freigegeben und akzeptiert vom Angreifer kontrollierte `fs`-Eingaben. Da `rc.GetFs(...)` Inline-Backend-Definitionen unterstützt, kann ein nicht authentifizierter Angreifer bei Bedarf ein vom Angreifer kontrolliertes Backend instanziieren. Beim WebDAV-Backend wird `bearer_token_command` während der Backend-Initialisierung ausgeführt, wodurch eine einzelne, nicht authentifizierte lokale Befehlsausführung auf erreichbaren RC-Bereitstellungen ohne globale HTTP-Authentifizierung möglich ist. Version 1.73.5 behebt das Problem.
Quellen
2PoC für CVE-2026-41179
- CVE-2026-41179Exploit
RCE in rclone
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.