Amazon Linux 2:rclone,--advisory ALAS2-2026-3285 (ALAS-2026-3285)

critical Nessus 插件 ID 314577

简介

远程 Amazon Linux 2 主机缺少安全更新。

描述

远程主机上安装的 rclone 版本低于 1.55.1-1。因此,该软件受到 ALAS2-2026-3285 公告中提及的多个漏洞影响。

Rclone 是一个命令行程序,用于与不同的云存储提供商同步文件和目录。RC 端点 `options/set` 在未启用 `AuthRequired: true` 的情况下被暴露,但它可改变全局运行时配置,包括 RC 选项区块本身。在 1.45.0 至 1.73.5 版本中,未经身份验证的攻击者可设置 `rc.NoAuth=true`,从而禁用可访问 RC 服务器上注册为 `AuthRequired: true` 的许多 RC 方法的授权网关,而这些服务器未执行全局 HTTP 身份验证即启动。这可导致在未经授权的情况下访问敏感的管理功能,包括配置和操作层面的 RC 方法。版本 1.73.5 修补了该问题。
(CVE-2026-41176)

Rclone 是一个命令行程序,用于与不同的云存储提供商同步文件和目录。在 1.48.0 至 1.73.5 版本中,RC 端点 `operations/fsinfo` 在未启用 `AuthRequired: true` 的情况下被暴露,并接受由攻击者控制的 `fs` 输入。由于 `rc.GetFs(...)` 支持内联后端定义,因此未经身份验证的攻击者可根据需要实例化由攻击者控制的后端。对于 WebDAV 后端,系统会在执行后端初始化期间执行 `bearer_token_command`,这可能导致在未进行全局 HTTP 身份验证的前提下,在可访问 RC 部署上执行单一请求未经身份验证的命令执行操作。版本 1.73.5 针对此问题提供了补丁。(CVE-2026-41179)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“yum update rclone”或“yum update --advisory ALAS2-2026-3285”以更新系统。

另见

https://alas.aws.amazon.com//AL2/ALAS2-2026-3285.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-41176.html

https://explore.alas.aws.amazon.com/CVE-2026-41179.html

插件详情

严重性: Critical

ID: 314577

文件名: al2_ALAS-2026-3285.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/5/14

最近更新时间: 2026/5/14

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.7

CVSS v2

风险因素: Critical

基本分数: 10

时间分数: 7.8

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-41179

CVSS v3

风险因素: Critical

基本分数: 9.8

时间分数: 8.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Critical

Base Score: 9.2

Threat Score: 8.2

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

漏洞信息

CPE: p-cpe:/a:amazon:linux:rclone, cpe:/o:amazon:linux:2, p-cpe:/a:amazon:linux:rclone-debuginfo

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/5/14

漏洞发布日期: 2026/4/22

参考资料信息

CVE: CVE-2026-41176, CVE-2026-41179

IAVB: 2026-B-0105