概要
遠端 Amazon Linux 2023 主機缺少一個安全性更新。
說明
因此,它會受到 ALAS2023-2026-3129 公告中所提及的多個弱點影響。
在 Unix 系統上,在作業系統中開啟檔案。當 a 路徑的最終路徑元件是符號連結,且路徑以 / 結尾時,Root 會不正確地遵循 Root 外部位置的符號連結。例如,「root.Open(symlink/)' 將打開符號鏈接,即使 symlink 是指向根外部的符號鏈接。(CVE-2026-39822)
由於未加密用戶端 hello 中預先共用金鑰身分的洩漏,使用加密用戶端 Hello 的交握可能會被被動網路觀察者解除匿名化。(CVE-2026-42505)
golang.org/x/image/vp8l 中的 VP8L 解碼在處理包含許多未使用的霍夫曼樹組的特製 VP8L 影像時,可能會配置過多的記憶體。這允許遠端攻擊者透過記憶體耗盡造成拒絕服務。(CVE-2026-46603)
驗證回呼傳回的 Permissions 中的 source-address 關鍵選項僅針對 PublicKeyCallback 和 VerifiedPublicKeyCallback 路徑強制執行,從而擴展了 的 CVE-2026-46595修正。PasswordCallback、KeyboardInteractiveCallback、NoClientAuthCallback 和 GSSAPIWithMICConfig.AllowLogin 回呼傳回的權限並未針對用戶端的遠端位址進行驗證,因此會以無訊息方式忽略這些回呼所設定的來源位址限制。此檢查現在會套用至任何驗證回呼所傳回的權限。(CVE-2026-56854)
以前,建立通道之後,惡意對等可能會傳送特製的訊息,使整個連線鎖死。現在,我們處理所有 RFC 4254 通道訊息;全域要求會明確處理。然後,將所有其他訊息視為通訊協定錯誤,並中斷連線,而不是緩衝和封鎖。(CVE-2026-56855)
Rclone 是一種命令行程式,可在不同的雲端儲存空間供應商之間同步檔案和目錄。在 之前, 1.74.4當擷取包含父路徑元件 (例如 .) 的特製封存時,rclone 封存擷取可以在使用者選取的目的地前置詞之外寫入擷取的檔案。/,允許在相同的儲存貯體或路徑範圍內建立或覆寫同級物件。1.74.4 版已修正此問題。(CVE-2026-59732)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。從 v1.51.0 到 v1.75.0,backend/local/local.go 中的本機後端依賴可配置的檔案名稱編碼器來防止遠端檔案名稱資料變成作業系統路徑語法,因此使用 Slash、None、Raw 或在 Windows 上保留反斜線的編碼的本機目的地可以將標準編碼的全寬點點元件或原生反斜線形式解碼為檔案路徑之前的實際父目錄元件。加入會在已設定的本機根目錄之外解析此問題,允許攻擊者控制的來源物件在所選目標目錄之外建立或覆寫檔案作為 rclone 處理程序。此問題已在 v1.75.0 中修正。(CVE-2026-71313)
以前,在多路復用器的 chanList 中註冊的通道在建立之前無法使用。惡意對等體能夠淹沒通道的 incomingRequests,使整個連線鎖死。現在,我們新增一個原子建立狀態,當通道可用時設定。在此之前,handlePacket 會捨棄開啟確認/失敗以外的每個封包,而不會封鎖且不會中斷連線。
(CVE-2026-78662)
rclone 版本 >= v1.72.0 和 <= v1.74.4 (在 v1.75.0 中修正) 封存後端的 SquashFS 剖析器中包含多個拒絕服務弱點,該剖析器依賴 github.com/diskfs/go-diskfs 相依性。剖析器無法在使用前驗證攻擊者控制的超級區塊和中繼資料值。攻擊者若能將 SquashFS 映像放置在透過 rclone :archive: remote 公開的儲存裝置中,就能製作惡意映像,觸發整數除以零錯誤 (零區塊大小)、越界切片錯誤 (超出範圍的 inode 中繼資料位移) 或非進度 CPU 迴圈 (截斷的中繼資料串流)。變體 1 和 2 終止 rclone 進程,並透過「rclone serve sftp」可使整個 SFTP 伺服器當機;變體 3 會導致持續的 CPU 消耗。剖析是延遲的,因此受害者或遠端用戶端必須尋址或下降到惡意封存物件中才能觸發它。(CVE-2026-79775)
rclone 之前 1.75.0 會將 pprof 除錯處理常式掛載為自己的路由器路由,繞過主要處理常式中的失效關閉驗證規則。攻擊者可在未經驗證的情況下存取 /debug/pprof/cmdline 端點,以擷取包括後端認證在內的完整處理程序 argv。(CVE-2026-79776)
v1.75.0 之前的 rclone 在發生錯誤時,在 RC API 錯誤回應中包含完整的 Go 堆疊追蹤。攻擊者可以觸發錯誤,洩露內部檔案路徑、模組版本、goroutine狀態和記憶體位址。
(CVE-2026-79777)
v1.75.0 之前的 rclone 在 WebDAV TUS 建立處理常式中包含一個拒絕服務弱點,該弱點會在檢查傳輸錯誤之前取消參照 nil 回應。惡意或受損的已設定端點可在 TUS 上傳期間重設連線,以觸發錯誤,終止未還原的 goroutine 並停止長期處理程序中不相關的工作。(CVE-2026-79778)
v1.75.0 之前的 rclone 版本無法拒絕重新導向處理中的傳輸降級,因此允許在相同主機HTTPS到HTTP重新導向之後,透過純文字HTTP重播基本授權和 Cookie 標頭。觀察純文字躍點的路徑攻擊者可以擷取並重複使用憑證,以遭入侵帳戶的權限執行 WebDAV 作業。(CVE-2026-79779)
v1.75.0 之前的 rclone 無法在 S3 重新導向回呼期間清理 IBM IAM 持有人權杖和 SSE-C 加密金鑰,因此可以在配置或主機變更中保留憑證。攻擊者觀察來自受信任端點的網路流量,可在相同主機 HTTPS 至 HTTP 降級時擷取可重複使用的 IBM IAM 權杖,或在跨來源重新導向時擷取 SSE-C 金鑰,以存取受保護的 S3 物件。(CVE-2026-79780)
rclone serve S3 之前 1.74.4 包含路徑遊走弱點,可讓攻擊者使用 S3 物件金鑰中的點點區段來讀取和覆寫根層級檔案。攻擊者可以使用物件金鑰(例如 ../root-secret.txt 以逸出儲存貯體命名空間並存取服務根目錄中的檔案。(CVE-2026-79781)
當 S3 重新導向將配置從 HTTPS 變更為相同主機上的 HTTP 時,rclone 之前 1.74.4 無法剝離 X-Amz-Security-Token 標頭。攻擊者可攔截純文字 HTTP 流量,以擷取在請求標頭中傳送的 AWS STS 工作階段權杖。(CVE-2026-79782)
rclone 之前 1.74.4 在本機後端套用來源提供的模式中繼資料時,無法遮罩特殊權限位元,因此攻擊者可以在攻擊者控制的檔案上設定 setuid/setgid 位元。從不受信任的遠端複製並保留中繼資料時,攻擊者可以植入 setuid 二進位檔,如果 rclone 以 root 身分執行,則該二進位檔會將權限提升至 root,否則會提升至服務帳戶使用者。(CVE-2026-79783)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。From 1.49.0 until 1.75.1,HTTP 後端會將透過 or headers= 設定 --http-headers 的標頭附加到 backend/http/http.go 中的要求,而其 fshttp.NewClient 用戶端遵循重新導向,而沒有後端特定的 http。Client.CheckRedirect 原則。因此,重新導向至另一台主機的已設定遠端可能會導致將自訂密碼 (例如 X-Api-Key) 重新傳送至該不受信任的目的地,而相同主機的 HTTPS 至 HTTP 重新導向可能會以純文字形式公開授權或 Cookie 標頭。listing、stating、download、mount 和 serve 作業可能會在正常使用期間觸發洩漏。1.75.1 版已修正此問題。(CVE-2026-88013)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。從 1.72.0 直到 1.75.1,backend/archive/zip/zip.go 中的封存 ZIP 後端方法 (*Fs).readZip 接受 archive/zip。File.Name 不受信任中央目錄中的值,並公開已清除的項目名稱,但不確定它們保留在封存命名空間內。諸如 ../../etc/cron.d/evil 可以在路徑中存活。清除並成為 fs/sync 和 fs/operations 用作目的地相對路徑的 Object.Remote() 值,允許 rclone 複製或同步在未獨立限制路徑的後端寫入所選目的地之外。非空根檢查也使用字串。HasPrefix 沒有路徑邊界,因此 root foo 可能會錯誤地包含同級 foobar 項目。1.75.1 版已修正此問題。(CVE-2026-88014)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。在 1.75.1之前,後端/本機 with --links 或 links=true 會將符號連結目標公開為 .rclonelink 物件,而 fs.RangeOption.Decode 可以透過 Object.Open 和 openTranslatedLink 傳遞未核取的正範圍啟動。此函式會將目標字串切片為 linkdst[offset:],因此當 lib/http/serve 透過 HTTP 或 WebDAV 公開物件時,大於目標長度的 Range 開頭會導致確定性切片邊界錯誤。Go net/http 通常會針對每個連線還原錯誤,造成要求層級的拒絕服務,而不是終止整個處理程序。1.75.1 版已修正此問題。(CVE-2026-88015)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。在 之前, 1.75.1當後端/本機以 執行 --links時,來源 .rclonelink 物件可以在目的地中植入符號連結,然後透過該路徑套用目錄中繼資料。當 Directory.translatedLink=false 時,MkdirMetadata、writeMetadataToFile 和 setTimes 會運作,因此 os.喬恩,os。Chmod, os.Chtimes 和出生時間處理可以繞過 os。root 限制並遵循符號連結。因此,控制來源內容的攻擊者可以將選定的所有權、權限、修改時間或誕生時間套用至目的地以外的檔案或目錄,而 --metadata chmod 和 chown 必須執行,而一般目錄工作流程會套用修改時間。1.75.1 版已修正此問題。(CVE-2026-88016)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。從 1.64.0 until 1.75.1,cmd/serve/ftp/ftp.go 中的 FTP 驗證代理驅動程式會在全伺服器的 userPass map[string]字串中儲存每個使用者名稱一個模糊密碼,而不是將認證或 VFS 繫結至已驗證的工作階段。如果兩個接受的認證使用相同的使用者名稱,但解析為不同的 Proxy 後端,則稍後的 CheckPasswd 登入會覆寫 userPass[user],而第一個工作階段上的後續 getVFS 作業會使用後續的密碼重新授權。然後,第一個工作階段可以使用第二個憑證的後端權限讀取、建立、覆寫、重新命名或刪除物件。利用需要在第一個工作階段保持開啟狀態時進行稍後的相同使用者名稱登入。1.75.1 版已修正此問題。(CVE-2026-88017)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。在之前 1.75.1,rclone 服務設定有 --auth-proxy 但沒有 --auth-key 允許 authPairMiddleware 使用空的 ws.s3Secret 註冊任何用戶端選擇的 accessKeyID。 然後,gofakes3 會針對相同的空密碼驗證要求的 SigV4 簽章,而 Server.auth 會將存取金鑰識別碼作為使用者和驗證值傳遞給 Proxy,而不需要獨立的每個身分密碼。因此,未經驗證的網路攻擊者可以選擇任意存取金鑰,使用空密碼簽署,並存取 auth-proxy 指令碼針對該身分解析的任何後端。1.75.1 版已修正此問題。(CVE-2026-88018)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。From 1.70.0 until 1.75.1,serve/start RC 介面接受每個伺服器的 proxyOpt.AuthProxy 設定,而 cmd/serve/ftp/ftp.go 和 cmd/serve/s3/server.go 中的 FTP 和 S3 建構函式會錯誤地檢查 process-global Proxy。Opt.AuthProxy 值。當全域值為空時,會忽略要求本機驗證 Proxy:FTP 會回復至具有使用者名稱匿名和任何密碼的固定檔案系統,而具有 AuthKey 的 S3 則提供固定的 RC fs,而不是 Proxy 選取的後端。
設定全域選項的專用命令列伺服器不受影響。1.75.1 版已修正此問題。(CVE-2026-88044)
rclone 是一個命令行程序,用於在不同的雲存儲提供商之間同步文件和目錄。在之前 1.75.1,rclone 核心不會拒絕來源 Object.Remote() 值中的父目錄區段,然後再將 fs/list、fs/walk、fs/sync 和 fs/operations 將這些值傳遞至目的地後端。填入原生非 rclone 工具的平面索引鍵空間來源物件存放庫可以包含原始 ..金鑰區段,以及受影響的 B2、Swift、QingStor、OracleObjectStorage、InternetArchive、SMB、StorJ、SFTP、WebDAV、FTP、FileLU、Shade 和 SIA 目的地使用路徑。Join(root, remote),然後 EncodeDot 才能中和區段。因此,複製或上傳可以將已設定的根逸出到另一個儲存貯體、共用或受害憑證可存取的路徑中,而 sftp 和 smb 可能會到達相同登入授權單位下的其他檔案系統或共用位置。1.75.1 版已修正此問題。(CVE-2026-88046)
Tenable 已直接從所測試產品的安全公告擷取前置描述區塊。
請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。
解決方案
執行「dnf update rclone --releasever 2023.12.20260928」或「dnf update --advisory ALAS2023-2026-3129 --releasever 2023.12.20260928」以更新系統。
Plugin 詳細資訊
檔案名稱: al2023_ALAS2023-2026-3129.nasl
代理程式: unix
支援的感應器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
風險資訊
媒介: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N
媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
時間媒介: CVSS:3.0/E:P/RL:O/RC:C
Threat Vector: CVSS:4.0/E:P
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
弱點資訊
CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:rclone-debuginfo, p-cpe:/a:amazon:linux:rclone-debugsource, p-cpe:/a:amazon:linux:rclone
必要的 KB 項目: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
可輕鬆利用: Exploits are available
參考資訊
CVE: CVE-2026-39822, CVE-2026-42505, CVE-2026-46603, CVE-2026-56854, CVE-2026-56855, CVE-2026-59732, CVE-2026-71313, CVE-2026-78662, CVE-2026-79775, CVE-2026-79776, CVE-2026-79777, CVE-2026-79778, CVE-2026-79779, CVE-2026-79780, CVE-2026-79781, CVE-2026-79782, CVE-2026-79783, CVE-2026-88013, CVE-2026-88014, CVE-2026-88015, CVE-2026-88016, CVE-2026-88017, CVE-2026-88018, CVE-2026-88044, CVE-2026-88046
IAVB: 2026-B-0193-S, 2026-B-0256