Amazon Linux 2023:rclone (ALAS2023-2026-3129)

critical Nessus 插件 ID 351086

简介

远程 Amazon Linux 2023 主机缺少安全更新。

描述

因此,该软件受到 ALAS2023-2026-3129 公告中提及的多个漏洞影响。

在 Unix 系统上,在操作系统中打开文件。当路径的最后一个路径组件是符号链接,且路径以 / 结尾时,根错误地遵循指向根外部位置的符号链接。例如,“root.即使 symlink 是指向根外部的符号链接,Open(symlink/)' 也将打开 symlink。(CVE-2026-39822)

使用加密客户端 Hello 的握手可被被动网络观察者去匿名化,这是因为泄露了未加密客户端 hello 中的预共享密钥身份。(CVE-2026-42505)

golang.org/x/image/vp8l 中的 VP8L 解码可在处理包含许多未使用的 Huffman 树群组的构建的 VP8L 图像时分配过量内存。这允许远程攻击者通过耗尽内存造成拒绝服务。(CVE-2026-46603)

仅针对 PublicKeyCallback 和 VerifiedPublicKeyCallback 路径强制实施验证回调返回的权限中的 source-address 重要选项,从而扩展了 的 CVE-2026-46595修复。未针对客户端的远程地址对 PasswordCallback、KeyboardInteractiveCallback、NoClientAuthCallback 和 GSSAPIWithMICConfig.AllowLogin 回调返回的权限进行验证,因此这些回调设置的源地址限制会被静默忽略。该检查现在会应用于任何身份验证回调返回的权限。(CVE-2026-56854)

以前,建立通道后,恶意对等机可发送构建的消息来锁死整个连接。现在,我们处理所有 RFC 4254 通道消息;明确处理全局请求。然后,将所有其他消息视为协议错误并断开连接,而非缓冲和阻断。(CVE-2026-56855)

Rclone 是一个命令行程序,用于与不同的云存储提供商同步文件和目录。低于 1.74.4的 ,rclone 存档提取可在提取包含父路径组件(例如 ..)/,允许在同一存储段或路径范围内创建或覆盖同级对象。此问题已在 1.74.4 版本中修复。(CVE-2026-59732)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。从 v1.51.0 到 v1.75.0,backend/local/local.go 中的本地后端依靠可配置的文件名编码器来防止远程文件名数据变成操作系统路径语法,因此使用 Slash、None、Raw 或在 Windows 上保留反斜线的编码的本地目标可将标准编码的全宽点点组件或本机反斜线表单解码成 filepath 之前的实际父目录组件。Join 会在配置的本地根之外解决此问题,从而允许攻击者控制的源对象作为 rclone 进程在所选目标目录外部创建或覆盖文件。已在 v1.75.0 版本中修复此问题。(CVE-2026-71313)

以前,在多路复用器的 chanList 中注册的通道在建立之前无法使用。恶意对等机能够淹没通道的 incomingRequests,使整个连接死锁。现在,我们添加了当通道可用时设置的原子建立状态。在此之前,handlePacket 会丢弃除打开确认/失败以外的每个数据包,不会阻断也不会中断连接。
(CVE-2026-78662)

rclone 版本 >= v1.72.0 和 <= v1.74.4(在 v1.75.0 中已修复)在依赖于 github.com/diskfs/go-diskfs 的存档后端的 SquashFS 解析器中包含多种拒绝服务漏洞。解析器无法在使用前验证攻击者控制的超级块和元数据值。攻击者若能将 SquashFS 图像放置在通过 rclone :archive: remote 暴露的存储中,便可制作恶意图像,触发整数除零错误(零区块大小)、越界切片错误(超出范围的 inode 元数据偏移)或非进程 CPU 循环(截断的元数据流)。变体 1 和 2 会终止 rclone 进程并通过“rclone serve sftp”造成整个 SFTP 服务器崩溃;变体 3 会导致持续的 CPU 消耗。解析是延迟的,因此受害者或远程客户端必须寻址或下行到恶意存档对象中才能触发解析。(CVE-2026-79775)

rclone 会先将 pprof 调试处理程序挂载为 1.75.0 其自己的路由器路由,进而绕过主处理程序中的 fail-closed 认证规则。攻击者可未经身份验证访问 /debug/pprof/cmdline 端点,以检索包括后端凭据在内的完整进程 argv。(CVE-2026-79776)

rclone v1.75.0 之前的版本在发生错误时的 RC API 错误响应中包含完整的 Go 堆栈跟踪。攻击者可触发错误以泄漏内部文件路径、模块版本、goroutine 状态和内存地址。
(CVE-2026-79777)

rclone v1.75.0 之前的 WebDAV TUS 创建处理程序中包含拒绝服务漏洞,会在检查传输错误之前取消引用 nil 响应。恶意或遭到破坏的配置端点可在 TUS 上传期间重置连接,以触发终止未恢复的 goroutine 并终止长存活进程中不相关工作的错误。(CVE-2026-79778)

rclone v1.75.0 之前的版本无法拒绝重定向处理中的传输降级,允许在同主机 HTTPS 到 HTTP 重定向后通过明文 HTTP 重播基本授权和 Cookie 标头。观察明文跃点的路径上攻击者可捕获并重用凭据,以使用遭入侵帐户的权限执行 WebDAV 操作。(CVE-2026-79779)

rclone v1.75.0 之前版本无法在 S3 重定向回调期间清理 IBM IAM 承载程序令牌和 SSE-C 加密密钥,这使得凭据能够在方案或主机变更期间保留。观察来自受信任端点的网络流量的攻击者可以在同主机 HTTPS 到 HTTP 降级时捕获可重复使用的 IBM IAM 标记,或在跨源重定向上捕获 SSE-C 密钥,以便访问受保护的 S3 对象。(CVE-2026-79780)

rclone serve S3 之前 1.74.4 包含一个路径遍历漏洞,允许攻击者通过使用 S3 对象密钥中的点点段读取和覆盖根级别文件。攻击者可使用对象密钥(例如 ..) 发送请求。/root-secret.txt 以转义存储段命名空间并访问 serve 根目录中的文件。(CVE-2026-79781)

当 S3 重定向在同一主机上将方案从 HTTPS 更改为 HTTP 时,rclone 之前 1.74.4 无法剥离 X-Amz-Security-Token 标头。攻击者可以拦截明文 HTTP 流量,以捕获在请求标头中发送的 AWS STS 会话令牌。(CVE-2026-79782)

在本地后端应用源提供的模式元数据时,rclone 之前 1.74.4 无法掩盖特殊权限位,从而允许攻击者在攻击者控制的文件上设置 setuid/setgid 位。从不受信任的远程复制元数据后,攻击者可植入 setuid 二进制文件,如果 rclone 以根用户身份运行,则该二进制文件会提升至根权限,否则将权限提升至服务帐户用户。(CVE-2026-79783)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。从 1.49.01.75.1until ,HTTP 后端将通过 or headers= 配置 --http-headers 的标头附加到 backend/http/http.go 中的请求,而其 fshttp.NewClient 客户端遵循重定向,没有后端特定的 http。Client.CheckRedirect 策略。因此,重定向到另一主机的配置远程可导致 X-Api-Key 等自定义密码重新发送到该不受信任的目标,而同主机 HTTPS 到 HTTP 重定向可能以明文形式暴露授权或 Cookie 标头。listing、stat、download、mount 和 serve 操作可在正常使用期间触发泄露。此问题已在 1.75.1 版本中修复。(CVE-2026-88013)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。From 1.72.0 until 1.75.1,backend/archive/zip/zip.go 中的存档 ZIP 后端方法 (*Fs).readZip 接受存档/zip。File.Name 来自不受信任的中央目录的值并暴露已清理的条目名称,但不确保其保留在存档命名空间内。条目,例如 ../../etc/cron.d/evil 可在路径中留存。清理并变为 fs/sync 和 fs/operations 用作目标相对路径的 Object.Remote() 值,允许 rclone 复制或同步在未独立限制路径的后端上的所选目标之外写入。非空根检查也使用字符串。HasPrefix 没有路径边界,因此 root foo 可能错误地包含同级 foobar 条目。此问题已在 1.75.1 版本中修复。(CVE-2026-88014)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。在版本之前 1.75.1,backend/local with --links 或 links=true 将符号链接目标暴露为 .rclonelink 对象和 fs。RangeOption.Decode 可以通过 Object.Open 和 openTranslatedLink 传递未经检查的正范围启动。该函数将目标字符串切片为 linkdst[offset:],因此当 lib/http/serve 通过 HTTP 或 WebDAV 暴露对象时,大于目标长度的 Range 开头会导致确定性切片边界错误。Go net/http 通常会根据每个连接恢复错误,从而造成请求级别的拒绝服务,而不是终止整个进程。此问题已在 1.75.1 版本中修复。(CVE-2026-88015)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。在之前 1.75.1之前,当后端/本地使用 运行 --links时,源 .rclonelink 对象可在目标中植入符号链接,之后的目录元数据将通过该路径应用。MkdirMetadata、writeMetadataToFile 和 setTimes 在 Directory.translatedLink=false 时运行,因此 os.乔恩,os。Chmod、os。Chtimes 和出生时间处理可绕过操作系统。root 约束并遵循符号链接。因此,控制源内容的攻击者可将选定的所有权、权限、修改时间或诞生时间应用至目标 --metadata 以外的文件或目录(其中需要 chmod 和 chown),而修改时间由正常目录工作流程应用。此问题已在 1.75.1 版本中修复。(CVE-2026-88016)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。从 1.64.0 till 1.75.1开始,cmd/serve/ftp/ftp.go 中的 FTP auth-proxy 驱动程序将每个用户名一个隐藏的密码存储在服务器范围的 userPass map[string] 字符串中,而不是将凭据或 VFS 绑定到经身份验证的会话。如果两个已接受的凭据使用相同的用户名,但解析为不同的代理后端,则后续的 CheckPasswd 登录将覆盖 userPass[user],并且会使用更新的密码重新授权第一个会话的后续 getVFS 操作。然后,第一个会话可以使用第二个凭据的后端颁发机构读取、创建、覆盖、重命名或删除对象。要利用此漏洞,需要在首个会话保持打开状态时,进行稍后的相同用户名登录。此问题已在 1.75.1 版本中修复。(CVE-2026-88017)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。在低于 1.75.1之前版本的 rclone 服务 s3 配置有 --auth-proxy 但不配置 --auth-key 允许 authPairMiddleware 使用空 ws.s3Secret 注册任何客户端选择的 accessKeyID。然后,gofakes3 会根据该相同的空密码验证请求的 SigV4 签名,而 Server.auth 会将访问密钥标识符作为用户和身份验证值传递到代理,而无需独立的每个身份密钥。因此,未经身份验证的网络攻击者可以选择任意访问密钥,使用空机密签名,并访问 auth-proxy 脚本针对该身份解析的任意后端。此问题已在 1.75.1 版本中修复。(CVE-2026-88018)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。From 1.70.0 until 1.75.1,serve/start RC 接口接受每服务器的 proxyOpt.AuthProxy 设置,而 cmd/serve/ftp/ftp.go 和 cmd/serve/s3/server.go 中的 FTP 和 S3 构造函数未正确检查进程全局代理。Opt.AuthProxy 值来代替。当全局值为空时,请求本地身份验证代理会被忽略:FTP 会使用匿名用户名和任意密码回退到固定的文件系统,而带有 AuthKey 的 S3 会为固定的 RC fs 提供服务,而不是代理选择的后端。
配置 global 选项的专用命令行服务器不受影响。此问题已在 1.75.1 版本中修复。(CVE-2026-88044)

rclone 是一个命令行程序,用于将文件和目录同步至不同的云存储提供商,或从不同云存储提供商同步。在低于 1.75.1、 之前,rclone 核心在 fs/list、fs/walk、fs/sync 和 fs/operations 将这些值传递到目标后端之前不会拒绝源 Object.Remote() 值中的父目录段。以本机非 rclone 工具填充的平面键空间源对象存储可以包含原始的 ..密钥段和受影响的 b2、swift、qingstor、oracleobjectstorage、internetarchive、smb、storj、sftp、webdav、ftp、filelu、shade 和 SIA 目标使用路径。Join(root, remote),然后 EncodeDot 才能中和段。因此,复制或上传可将配置的根转义到受害者凭据可访问的其他存储段、共享或路径,sftp 和 smb 可能到达同一登录颁发机构下的其他文件系统或共享位置。此问题已在 1.75.1 版本中修复。(CVE-2026-88046)

Tenable 已直接从测试产品的安全公告中提取上述描述块。

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

运行“dnf update rclone --releasever 2023.12.20260928”或“dnf update --advisory ALAS2023-2026-3129 --releasever 2023.12.20260928”以更新系统。

另见

https://alas.aws.amazon.com//AL2023/ALAS2023-2026-3129.html

https://alas.aws.amazon.com/faqs.html

https://explore.alas.aws.amazon.com/CVE-2026-39822.html

https://explore.alas.aws.amazon.com/CVE-2026-42505.html

https://explore.alas.aws.amazon.com/CVE-2026-46603.html

https://explore.alas.aws.amazon.com/CVE-2026-56854.html

https://explore.alas.aws.amazon.com/CVE-2026-56855.html

https://explore.alas.aws.amazon.com/CVE-2026-59732.html

https://explore.alas.aws.amazon.com/CVE-2026-71313.html

https://explore.alas.aws.amazon.com/CVE-2026-78662.html

https://explore.alas.aws.amazon.com/CVE-2026-79775.html

https://explore.alas.aws.amazon.com/CVE-2026-79776.html

https://explore.alas.aws.amazon.com/CVE-2026-79777.html

https://explore.alas.aws.amazon.com/CVE-2026-79778.html

https://explore.alas.aws.amazon.com/CVE-2026-79779.html

https://explore.alas.aws.amazon.com/CVE-2026-79780.html

https://explore.alas.aws.amazon.com/CVE-2026-79781.html

https://explore.alas.aws.amazon.com/CVE-2026-79782.html

https://explore.alas.aws.amazon.com/CVE-2026-79783.html

https://explore.alas.aws.amazon.com/CVE-2026-88013.html

https://explore.alas.aws.amazon.com/CVE-2026-88014.html

https://explore.alas.aws.amazon.com/CVE-2026-88015.html

https://explore.alas.aws.amazon.com/CVE-2026-88016.html

https://explore.alas.aws.amazon.com/CVE-2026-88017.html

https://explore.alas.aws.amazon.com/CVE-2026-88018.html

https://explore.alas.aws.amazon.com/CVE-2026-88044.html

https://explore.alas.aws.amazon.com/CVE-2026-88046.html

插件详情

严重性: Critical

ID: 351086

文件名: al2023_ALAS2023-2026-3129.nasl

版本: 1.1

类型: Local

代理: unix

发布时间: 2026/9/29

最近更新时间: 2026/9/29

支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

风险信息

VPR

风险因素: Medium

分数: 5.7

百分位: 96.05

CVSS v2

风险因素: Medium

基本分数: 5

时间分数: 3.9

矢量: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N

CVSS 分数来源: CVE-2026-88013

CVSS v3

风险因素: Medium

基本分数: 5.3

时间分数: 4.8

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N

时间矢量: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

风险因素: Critical

Base Score: 9.3

Threat Score: 8.9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

CVSS 分数来源: CVE-2026-79782

漏洞信息

CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:rclone-debuginfo, p-cpe:/a:amazon:linux:rclone-debugsource, p-cpe:/a:amazon:linux:rclone

必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/9/29

漏洞发布日期: 2026/7/7

参考资料信息

CVE: CVE-2026-39822, CVE-2026-42505, CVE-2026-46603, CVE-2026-56854, CVE-2026-56855, CVE-2026-59732, CVE-2026-71313, CVE-2026-78662, CVE-2026-79775, CVE-2026-79776, CVE-2026-79777, CVE-2026-79778, CVE-2026-79779, CVE-2026-79780, CVE-2026-79781, CVE-2026-79782, CVE-2026-79783, CVE-2026-88013, CVE-2026-88014, CVE-2026-88015, CVE-2026-88016, CVE-2026-88017, CVE-2026-88018, CVE-2026-88044, CVE-2026-88046

IAVB: 2026-B-0193-S, 2026-B-0256