CVE-2026-41179
RClone: अनऑथेंटिकेटेड operations/fsinfo हमलावर-नियंत्रित बैकएंड इंस्टैंशिएशन और लोकल कमांड निष्पादन की अनुमति देता है
- प्रकाशित
- 23 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 94.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Rclone एक कमांड-लाइन प्रोग्राम है जो विभिन्न क्लाउड स्टोरेज प्रदाताओं से और उनमें फ़ाइलों और निर्देशिकाओं को सिंक करता है। संस्करण 1.48.0 से शुरू होकर संस्करण 1.73.5 से पहले, RC एंडपॉइंट `operations/fsinfo` बिना `AuthRequired: true` के उजागर होता है और यह हमलावर-नियंत्रित `fs` इनपुट स्वीकार करता है। चूँकि `rc.GetFs(...)` इनलाइन बैकएंड परिभाषाओं का समर्थन करता है, एक अनप्रमाणित हमलावर मांग पर एक हमलावर-नियंत्रित बैकएंड को इंस्टैंशिएट कर सकता है। WebDAV बैकएंड के लिए, `bearer_token_command` बैकएंड इनिशियलाइज़ेशन के दौरान निष्पादित होता है, जिससे वैश्विक HTTP प्रमाणीकरण के बिना पहुंच योग्य RC डिप्लॉयमेंट्स पर एकल-अनुरोध अनप्रमाणित स्थानीय कमांड निष्पादन संभव हो जाता है। संस्करण 1.73.5 इस समस्या को ठीक करता है।
स्रोत
2CVE-2026-41179 के लिए POC
- CVE-2026-41179एक्सप्लॉइट
rclone में RCE
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।