openSUSE 16 セキュリティ更新 : rclone (openSUSE-SU-2026:21436-1)

critical Nessus プラグイン ID 329722

Language:

概要

リモートの openSUSE ホストに 1 つ以上のセキュリティ アップデートがありません。

説明

リモートの openSUSE 16 ホストに、複数の脆弱性の影響を受けているパッケージがインストールされています。これらの脆弱性は openSUSE-SU-2026:21436-1 アドバイザリで言及されています。

rclone の変更:

- バージョン 1.74.4 へのアップデート (boo#1267192):
* バージョン v1.74.4
* gui: 組み込みリリースを 1.1.10 に更新
* local: 宛先ディレクトリからエスケープする --links シンボリックリンクを停止 CVE-2026-54572
* local: デフォルトでメタデータから setuid/setgid/sticky ビットを復元しない GHSA-945v-v9p3-v5xw
* s3: 同一ホストの HTTPS->HTTP リダイレクトで STS セキュリティトークンを取り除く GHSA-cf44-9pgv-m4xc
* serve restic: --private-repos の分離バイパスを修正 CVE-2026-59733
* archive extract: アーカイブに宛先からのエスケープを可能にするパストラバーサルを修正 CVE-2026-59732
* serve s3: クライアントにルートのファイルの表示を可能にするパストラバーサルを修正 GHSA-8v25-v8p6-qf7v
* build: go1.26.5 にアップグレードすることで複数の CVE を修正
* s3: HEAD が許可されない場合に 403 で失敗するプレフィックスのマウントを修正
* drive、googlephotos: rclone の共有 client_id を使用する際に警告を出す #9580
* drive: エクスポートできない Google ドキュメントのログメッセージに紛れ込んでいた %!(EXTRA) を修正
* serve/http: rc で動作するように --disable-zip を修正
* serve webdav: Overwrite ヘッダーなしの MOVE 上書きの失敗を修正
* fs: サフィックス範囲リクエストがオブジェクトサイズを超える場合の負のオフセットを修正
* accounting: ゼロ転送 rc ジョブの NewStatsGroup における goroutine の漏洩を修正
* cmd/mount2: ゼロでない Seekdir オフセットをサポートすることで、NFS ディレクトリリスト表示を修正
* cmd/mount2: 安定した inode 番号を報告することで、NFS による ESTALE を修正
* cmd/mount2: Mknod を実装することで NFS ファイル作成を修正
* smb: IBM iSeries および署名検証用の修正
* mega: ハード削除されたファイルのリストへの再表示を修正 - #9554 を修正
* mega: アップロード、削除、および移動後にサーバーイベントを待機
* vfs: ハンドルキャッシュの猶予期間中にファイルを再度開いた場合に生じるハングを修正
* s3: ドキュメントに記載の copy_cutoff を最小 1 バイトに訂正 - #7391 を修正
* fs: コマンドラインのフラグをデフォルト値に設定すると無視されていた問題を修正
* docs: コードブロックのクリップボードへのコピー機能を修正
* fs/operations: DeleteFile --backup-dir のドキュメントの訂正
* build: golang.org/x/image を v0.43.0 に更新し、画像デコードの脆弱性を修正
* docs: copyto コマンドの説明を明確化 - #9527 を修正
* docs: リモートセットアップのドキュメントにあった誤字を修正
* serve s3: VFS 書き戻し中の HEAD/GET に対する間違った 404 を修正 - #8188を修正
* * s3: GetObject のエラーマッピングを HeadObject に合わせて修正
* filter: --files-from コピーが初めて読み取り不能ファイルに遭遇すると停止する問題を修正
* docs: RELEASE.md を修正
* ncdu: tcell を v2.9.0 に固定することで、Windows での重複するキー入力を修正
* completion: powershell の補完による非 ASCII 名の破損を修正 - #9412 を修正
* docs/crypt: 暗号化サイズの例を修正 - #9202 を修正
* docs: drive: 個人使用アプリの Google 検証免除についての注意書き
* rc: rc API アクセスがシェルアクセスと同等であることをドキュメント化
* docs: drive: [パソコン] フォルダーに関するドキュメントを更新
* accounting: ResetCounters の goroutine の漏洩を修正
* docs: --windows-event-log-level のヘルプを修正
* backend/filelu: 再帰リストパス処理とファイルフィルタリングを修正
* docs: bisync - フラグの相互作用と小規模の変更を明確化
* docs: cherry-pick -x を使用するように RELEASE.md を更新
* webdav: マルチステータスレスポンスの混合プロパティステータスを修正
* s3: クロスホストリダイレクトでセッショントークンを削除
* drive: エクスポートできない Google ドキュメントがスキップされた場合に警告を出す - #9475
* v1.74.4-DEV 開発を開始

- x/image を 0.43 に更新 (bsc#1271056)

- バージョン 1.74.3 へのアップデート: (boo#1267869)
- バグ修正
- rc
- --rc-serve インラインリモートを介した未認証のコマンド実行を修正 CVE-2026-49980 (Nick Craig-Wood 氏)
- 設定を変更する global.* 接続文字列オプションを停止 CVE-2026-49980 (Nick Craig-Wood 氏)
- build: go1.26.4 にアップグレードすることで複数の CVE を修正 (Nick Craig-Wood 氏)
- CVE-2026-42504: mime: WordDecoder.DecodeHeader での二次時間の複雑度
- CVE-2026-42507: net/textproto: 任意の入力がエスケープなしでエラーに含まれる
- CVE-2026-27145: crypto/x509: 候補のホスト名の分割を 1 回だけ行う
- log: リリースビルドからの JSON ログで、ソースの file:line の間違いを修正 (Nick Craig-Wood 氏)
- mount2: 再読み込み時の空のディレクトリリストを修正 (Janne Beate Bakeng 氏)
- serve s3: 間違ったパート番号を返すマルチパートの ListParts の分割表示を修正 (Nick Craig-Wood 氏)
- serve sftp
- クライアントがアップロードを再開する際のファイルの破損を修正 (Nick Craig-Wood 氏)
- 切り捨てリクエストがサイレントに無視される問題を修正 (Nick Craig-Wood 氏)
- Local
- getXattr が nil の代わりに空のマップを返す問題を修正 (Leon Brocard 氏)
- Drime
- サーバー側のコピーと移動が失敗して Cloudflare 520 エラーが出る問題を修正 (Nick Craig-Wood 氏)
- 間違ったディレクトリへのファイルのアップロードを修正 (Nick Craig-Wood 氏)
- 重複する upload_cutoff 設定オプションを削除 (Nick Craig-Wood 氏)
- VFS でディレクトリの名前変更を行うと、名前変更後のフォルダーが空のままになる問題を修正 (Nick Craig-Wood 氏)
- Drive
- サーバー側で実行する移動が共有ドライブで失敗し、ディレクトリが重複する問題を修正 (Nick Craig-Wood 氏)
- Iclouddrive
- iCloud Drive の ADP/PCS Cookie の取得を修正 (Yakov Till 氏)
- iCloud 写真の一覧表示で発生する [Index has invalid data] エラーを修正 (Nick Craig-Wood 氏)

- バージョン 1.74.2 へのアップデート: (boo#1266210)
- バグ修正
- ビルド
- golang.org/x/net を v0.55.0 に更新して、以下に対処:
- CVE-2026-42506: html: 外部コンテンツの名前空間付き要素の不適切な処理
- CVE-2026-39821: idna: ASCII のみの Punycode エンコードのラベルを拒否しない
- CVE-2026-42502: html: 外部コンテンツの HTML 要素の不適切な処理
- CVE-2026-25680: html: 任意の HTML を解析する際のサービス拒否
- CVE-2026-25681: html: DOCTYPE ノードでの文字参照の不適切な処理
- CVE-2026-27136: html: 重複属性により XSS が引き起こされる可能性がある
- golang.org/x/crypto を v0.52.0 に更新して、以下に対処:
- CVE-2026-46598: ssh/agent: 異常な入力によりクライアントパニックが発生する可能性がある
- CVE-2026-46597: ssh: バイト演算によりアンダーフローとパニックが発生する可能性がある
- CVE-2026-39828: ssh: 証明書制限のバイパス
- CVE-2026-39835: ssh: CheckHostKey/Authenticate 中のサーバーパニック
- CVE-2026-39833: ssh/agent: キー制約が強制されない
- CVE-2026-39832: ssh/agent: キーを転送する際にエージェント制約がドロップする
- CVE-2026-39827: ssh: チャネル拒否時のメモリリークにより DoS が引き起こされる可能性がある
- CVE-2026-39830: ssh: 予期しない応答でクライアントがサーバーのデッドロックが引き起こされる可能性がある
- CVE-2026-39829: ssh: RSA/DSA の異常なパラメーターにより DoS が引き起こされる可能性がある
- CVE-2026-39831: ssh: FIDO/U2F セキュリティキーの物理的相互作用のバイパス
- CVE-2026-39834: ssh: 大きなチャネル書き込みでの無限ループ
- CVE-2026-42508: ssh/knownhosts: 強制されていない @revoked ステータスを介した認証のバイパス
- CVE-2026-46595: ssh: VerifiedPublicKeyCallback アクセス許可強制のスキップ
- golang.org/x/image を v0.41.0 に更新して、以下に対処:
- CVE-2026-42500: bmp: 領域外のパレットインデックスを読み取る際のパニック
- CVE-2026-33809: tiff: PackBits 展開の過剰なリソース消費
- golang.org/x/sys をバージョン v0.45.0 に更新して、以下に対処:
- CVE-2026-39824: windows: NewNTUnicodeString の整数オーバーフロー
- github.com/go-git/go-billy/v5 を 5.9.0 に更新して、CVE-2026-44740 を修正
- bisync: --conflict-loser パス名を
--conflict-resolve newer で修正 (nielash 氏)
- gui: 組み込みリリースを 1.1.8 に更新 (Nick Craig-Wood 氏)
- lib/http: 非推奨の h2c.NewHandler を http.Server.Protocols に置換 (Nick Craig-Wood 氏)
- rc: 重複する metrics_addr オプション登録を削除 (Nick Craig-Wood 氏)
- vfs/vfscache: リモートでマウントする際のサイレント書き込みの失敗を修正。(Lucky945H 氏)
- doc 修正 (FTCHD、Iizuki、Leon Brocard、Nick Craig-Wood の各氏)
- Drime
- ファイルの削除を試みると、ファイルが存在しないと述べるエラーを修正 (John Volk 氏)
- 共有フォルダーを一覧表示する際の 500 エラーを修正 (Alvinwylim 氏)
- Jottacloud
- ホワイトラベルサービス Phonero Sky をサポート (Tore Anderson 氏)
- Protondrive
- 転送時の破損を修正: sha1 のハッシュが異なる (William Tange 氏)
- S3
- アジア太平洋地域を含め、megas4.com で新しい MEGA S4 エンドポイントを追加 (Nick Craig-Wood 氏)
- WebDAV
- listAll PROPFIND で auth_redirect を順守する (Sai Asish Y 氏)

- バージョン 1.74.1 への更新:
* バージョン v1.74.1
* build: golang.org/x/net を v0.53.0 に更新して CVE-2026-33814 を修正
* build: go1.26.3 にアップグレードすることで複数の CVE を修正
* drime: 100..200M のファイルのアップロードを修正
* drime: 大きなファイルのアップロードで、設定したフォルダーではなくドライブのルートが宛先になっていた問題を修正
* docs: スポンサーの更新
* s3: 新しい Fastly Object Storage リージョンを追加
* cloudinary: エラーのたびに再試行する問題を修正し、pacer sleep の単位を修正
* s3: AssumeRole 認証情報をキャッシュすることにより、リクエストごとの STS 呼び出しを修正
* protondrive: リビジョンメタデータのないファイルをコピーする際のセグメンテーション違反を修正
* protondrive: rclone のロガーを通じて、ライブラリのロギングをルーティング
* protondrive: rclone のトランスポートを通じて、HTTP をルーティング
* bisync: --resync に重大なエラーがある場合の、--resync なしで再試行可能というエラーメッセージを修正
* cmd/serve/s3: キー順にオブジェクトのリストを返す
* v1.74.1-DEV 開発を開始

- バージョン 1.74.0 への更新:
* バージョン v1.74.0
* docs: 欠落していた Huawei Drive のドキュメントを追加
* Huawei Drive のサポートを追加
* s3: 新しい S3 プロバイダーとして Impossible Cloud を追加
* build: 「make fetch-gui-and-commit」を追加して、組み込み GUI を取得およびコミット
* gui: より小さい、再現性のあるビルドを実現するため、圧縮された dist.zip をバイナリに埋め込む
* docs: 新しい「rclone gui」を反映して GUI のドキュメントを更新
* John Volk をコントリビューターに追加
* drime: 大きなディレクトリのリストを修正
* docs: Web サイト更新後の iCloud のドキュメントの修正 (マージで欠落)
* protondrive: 現在の API に合わせてサーバー側の moveto および DirMove を修正
* build: v0.0.0 ではない擬似バージョンを持つすべてのパッケージを更新
* Chris Coughlan をコントリビューターに追加
* Yakov Till をコントリビューターに追加
* iclouddrive: 読み取り専用の iCloud 写真サポートと SRP 認証を追加
* mountlib: rc: mountPoint * で作成されたマウントが相互に上書きする問題を修正
* vfs/vfscache/downloaders: 1 回だけでなく、定期的に waiter をキックする
* rc: ユーザーディレクトリをコア/ディスクに追加し、マウントをより適切にフィルタリング
* docs: 擬似バージョンの更新方法に関する注記
* dlaumen をコントリビューターに追加
* Luke Cyca をコントリビューターに追加
* mathieulongtin をコントリビューターに追加
* protondrive: 新しいホストを使用するために最新の go-proton-api に更新
* docs: Google Drive client_id の手順を修正し、Web ベースの認証フローの実行を含める
* azureblob、azurefile: フェデレーションアイデンティティに関するドキュメントを修正
* internxt: マルチパートアップロードの実装
* serve dlna: Samsung TV で重複を防ぐためにタイトルからファイル拡張子を削除
* serve dlna: Samsung TV の互換性のために XML 引用符のエスケープを修正
* serve dlna: Samsung TV からの空の ObjectID を処理
* serve dlna: Samsung 特有の XML 名前空間を追加
* serve dlna: コンテナの無効な dc:date を修正
* serve dlna: コンテナの childCount を修正して、実際のコンテンツを反映
* serve dlna: Samsung TV の互換性のために SOAP 応答引数の順序を修正
* Anton Bordwine をコントリビューターに追加
* listremotes: フィルタリング用に --exact フラグを追加 - #9076 を修正
* build: github.com/Azure/go-ntlmssp を 0.1.1 にバージョンアップして、CVE-2026-32952 を修正
* azurefiles: OAuth で欠落した x-ms-file-request-intent ヘッダーを修正 - #9367 を修正
* tdawe をコントリビューターに追加
* Jan Heylen をコントリビューターに追加
* protondrive: バックエンドを新しい Proton SDK スタックに合わせて調整
* s3:Ceph/radosgw でのバケット作成の失敗を修正
* rc: コア/ディスクを追加して、接続ディスクを列挙
* build: golang.org/x/image/webp を v0.39.0 に更新して CVE-2026-33813 を修正
* SyoBoN をコントリビューターに追加
* docs: 誤字を修正
* docs: cmount タグに関するコードコメントを修正
* s3: HCP プロバイダーの追加と、list_versions_oldest_first の quirk
* mega: 以前の認証キーでログインに失敗した場合に発生するクラッシュを修正
* pcloud: ルートからの再帰リストを修正 - #9315 を修正
* rc: オプトアウトしない限りすべてのエンドポイントで auth が必須になるよう、auth のデフォルトを反転
* バージョン v1.73.5 からの変更ログを更新
* operations: バックエンド作成を回避するために、operations/fsinfo に AuthRequired を追加する CVE-2026-41179
* rc: 起動時に NoAuth 状態をスナップショットとして記録して実行時の認証バイパスを防止する CVE-2026-41176
* rc: 認証バイパスを防止するため、options/set に AuthRequired を追加 CVE-2026-41176
* accounting: files.com の rcat/copyurl を修正
* bisync: sftp ログ変更後の統合テストを修正
* build: actions/github-script を 8 から 9 にバージョンアップ
* fstest/test_all: シグナル、パニック、または終了時にテストサーバーを停止
* fstest/testserver: 実行終了のサーバースイープのために CleanupAll を追加
* fstest/testserver: force-stop を追加し、古い refcount を調整
* fshttp: HTTP リクエストを curl コマンドとしてダンプするために、--dump curl を追加
* s3: Archiware P5 サーバーによって拒否される空の区切り記号パラメーターを修正します
* serve nfs: read がファイルの終端に達したときに READ 応答で EOF フラグが設定されない問題を修正
* webdav: メタデータリクエストに対して Depth=0 を使用することでパフォーマンスを最適化
* bisync: ランダム名エントロピーを増加させることで不安定な TestBisyncConcurrent を修正
* azureblob: gzip でエンコードされたファイルをダウンロードするための --azureblob-decompress フラグを追加
* docs: バックエンドメタデータを Web サイトで JSON として提供
* azureblob/auth: Microsoft Partner Network User-Agent プレフィックスを追加します
* vfs: 設定伝播のためにコンテキストパラメーターを New() に追加
* vfs: context.TODO/Background を保存済みの VFS コンテキストで置換
* build: CI ワークフローの「make fetch-gui」の場所が間違っていた問題を修正
* gui: シャットダウン時に Wait goroutine を待機
* gui: ブラウザを開くことに関係する flag.Lookup テストガードを削除
* gui: freePort ヘルパーをドロップし、RC サーバーの libhttp ポートバインディングを使用
* gui: ローカルの zip ファイルまたはアンパックされたディレクトリからの提供を許可
* gui: make 時に fetch-gui を実行しない
* build: CI で GUI dist をフェッチする際の GitHub API レート制限エラーを修正
* drime: User.EntryPermissions JSON のマーシャリング解除を修正します
* filen: マルチスレッドアップロードチャンクを個別に再試行可能にする
* chore: Enduriel を filen のバックエンドメンテナーとして追加
* filter: ロガーの設定前に出力されるデバッグログを修正 - 修正済み #9291
* Mozi をコントリビューターに追加
* Brais Couce をコントリビューターに追加
* gui: https://github.com/rclone/rclone-web/ GUI を起動するための新しいコマンド
* s3: バケットチェックで失敗する TencentCOS CDN エンドポイントを修正します
* s3: GetBucketVersioning が失敗したときに --s3-versions フラグが cleanup-hidden によって無視される問題を修正
* iclouddrive: ディレクトリにアクセントマークが含まれる場合の「ディレクトリが見つかりません」のエラーを修正します
* downloaders: 不安定な TestDownloaders/EnsureDownloader テストを修正
* sftp: ホストキー検証が設定されていない場合にユーザーに警告
* TheBabu をコントリビューターに追加
* lib/http: サーバー設定で HTTP/2 平文サポートを追加
* build: GitHub Actions ワークフローに明示的なアクセス許可を追加
* vfscache: _checkObject がキャッシュファイルを削除した後に、古くなった fd を再利用するグレースタイマーを修正
* webdav: ヘルプにシンボリックリンク/ジャンクションポイントに関するセクションを追加
* バージョン v1.73.4 からの変更ログを更新
* build: 全依存関係を更新
* docs: ドロップダウンモバイルヘッダーの XSS 脆弱性を修正
* build: Go v2 SDK EventStream Decoder 用の AWS SDK でのパニックによるサービス拒否を修正
* linkbox: Web API の使用によるファイルのダウンロードを修正 - #8665 を修正
* vfs: --vfs-handle-caching の後のテストを修正
* Suyun をコントリビューターに追加
* build: loong64 および s390x ビルドを修正
* jottacloud: パーセント文字のエンコーディングをデフォルトのバックエンドエンコーディングに追加
* docs: マウント docs のマークダウンの問題を修正
* docs: メタデータオプションのヘッダーレベルを修正
* vfs: --vfs-handle-caching を追加することで、遅い nfs の機能を修正
* Xiangzhe をコントリビューターに追加
* Mike GIllan をコントリビューターに追加
* fix(docs): 言語固有でないようにリンクを修正
* iclouddrive: SRP 認証用の小文字の Apple ID
* iclouddrive: SRP 認証ヘッダーに動的リクエスト元を使用
* iclouddrive: 平文サインインを SRP 認証で置き換え
* docs: rclone.org サイトのデザインを現代化
* Andriy Senyshyn をコントリビューターに追加
* Claude Opus 4.6 をコントリビューターに追加
* jinyu.han をコントリビューターに追加
* jinkeyuu をコントリビューターに追加
* lif をコントリビューターに追加
* BizaNator をコントリビューターに追加
* Patrick Farrell をコントリビューターに追加
* Jason をコントリビューターに追加
* ZRHan をコントリビューターに追加
* Andrew Furman をコントリビューターに追加
* Andriy Senyshyn をコントリビューターに追加
* Bhagyashreek8 をコントリビューターに追加
* s3: UCloud Object Storage プロバイダーを追加 (#9230)
* bisync: 読み取り不能のロックファイルの処理を修正 - #9290 を修正
* librclone/ctest: Windows サポートを追加し、メモリ管理を修正
* s3: シークできないリーダーで PutObject が失敗するリグレッションを修正
* filen: SDK バージョンを更新
* build(deps): golang.org/x/image を 0.36.0 から 0.38.0 に更新
* docs: バージョン v1.70.3 における macOS 10.15 (Catalina) サポートについて追記
* OVHcloud ストレージクラスを追加
* local: スピンロック競合を引き起こす fadvise 呼び出しを削除
* バージョン v1.73.3 からの変更ログを更新
* build(deps): github.com/buger/jsonparser を 1.1.1 から 1.1.2 に更新
* docs/jottacloud: 破損リンクを修正
* docs: Filen パスワードを変更すると、rclone config でパスワードと API キー両方の更新が必要になることを説明
* docs: パスワード変更時に Filen API キーが変わることを注記
* build(deps): google.golang.org/grpc を 1.79.1 から 1.79.3 に更新
* webdav: パフォーマンス向上のため、listAll の必須プロパティのみをリクエストする
* s3: Object Lock アップロードの Content-MD5 を修正し、GCS の quirk を追加
* s3: Cubbit のマルチテナントサポートを追加
* lib/rest: 厳格なパス照合で WebDAV サーバー (eg nzbdav) を破損する URLPathEscapeAll を集成
* copyurl: 無視されている --upload-headers および --download-headers を修正
* s3: IBM COS: IBM の IAM ベースの認証用の設定可能なパラメーターとして、ibm_iam_endpoint を提供
* list: 一時ファイルの作成が失敗した場合の Sorter の nil ポインターパニックを修正
* docs: ミスを避けるために RELEASE 手順を更新
* Billy Hughes をコントリビューターに追加
* accounting: deletedDirs 統計を core/stats ヘルプ出力に追加
* docs: バージョンが導入された情報を示すラベルにテキストを追加しました
* バージョン v1.73.2 からの変更ログを更新
* fs/log: OutputHandler.format フィールドのデータ競合を修正
* build(deps): docker/build-push-action を 6 から 7 にバージョンアップ
* build(deps): docker/setup-buildx-action を 3 から 4 にバージョンアップ
* build(deps): docker/metadata-action を 5 から 6 にバージョンアップ
* build(deps): docker/setup-qemu-action を 3 から 4 にバージョンアップ
* build(deps): docker/login-action を 3 から 4 にバージョンアップ
* bisync: 変更ログを更新
* bisync: rc ヘルプドキュメントを自動生成
* bisync: 構造化された情報を rc 出力にさらに追加
* bisync: 欠落している rc パラメーターを追加 - #7799 を修正
* operations: マルチスレッドコピー: Go ルーチンを作成する前にメモリを取得
* b2: サーバー側コピーのリアルタイムアカウンティングを追加
* s3: サーバー側コピーのリアルタイムアカウンティングを追加
* azureblob: サーバー側コピーのリアルタイムアカウンティングを追加
* operations: リアルタイムアカウントのサーバー側コピーにメソッドを追加
* Duncan F をコントリビューターに追加
* azureblob: マルチパートコピーの同時実行の合計を制限するため、--azureblob-copy-total-concurrency を追加
* razorloves をコントリビューターに追加
* docs: 変更ログにある新しいドライブフラグの誤字を修正
* build: golang.org/x/net v0.51.0 に更新して CVE-2026-27141 #9220 を修正
* Bjoern Franke をコントリビューターに追加
* Brian Bockelman をコントリビューターに追加
* Romns Potaovs をコントリビューターに追加
* Adam Kasztenny をコントリビューターに追加
* hxnd をコントリビューターに追加
* Bjoern Franke をコントリビューターに追加
* FTCHD をコントリビューターに追加
* build(deps): actions/upload-artifact を 6 から 7 にバージョンアップ
* build(deps): actions/download-artifact を 7 から 8 にバージョンアップ
* serve http: gzip 圧縮を追加
* webdav: メタデータの PROPFIND でリダイレクトを許可
* webdav: CORS の欠落したヘッダーを追加
* docs: ダブルスラッシュ付きのサポートされていない S3 オブジェクトキーをドキュメント化
* touch: 「--metadata-set」使用時にメタデータを追加
* s3: ionos: リージョンとエンドポイントを更新
* s3: scaleway: ONEZONE_IA はすべてのゾーンで、GLACIER は FR-PAR でのみ利用可能
* drive: 単一引用符のあるフォルダー名を処理するための統合テストを追加
* http: ブラウザのダークモード
* docs: --use-server-modtime は一部のバックエンドでのみ動作することを注記
* a1pcm をコントリビューターに追加
* Leon Brocard をコントリビューターに追加
* Dark Dragon をコントリビューターに追加
* internxt: Windows での「エントリがディレクトリに属さない」エラーを修正
* drime: チャンクアップロードされたファイルがワークスペース ID を無視することを修正
* s3: 新しい Fastly Object Storage リージョンを追加
* docs: mount.md のヘッダー階層を修正
* serve http: フォールバック埋め込みファビコンを追加
* graphics: ImageOptim で画像をロスレスで最適化
* docs: スポンサーを更新
* Jan-Philipp Re?ler をコントリビューターに追加
* Chris をコントリビューターに追加
* Shlomi Avihou をコントリビューターに追加
* Jan-Philipp Re?ler をコントリビューターに追加
* Varun Chawla をコントリビューターに追加
* Prakhar Chhalotre をコントリビューターに追加
* s3: オブジェクトロックサポートを追加
* webdav: URL パスセグメントの予約文字をエスケープ
* s3: Zadara Object Storage プロバイダーを追加
* bisync: bisync コマンドにグループ Sync を追加
* archive: extract: tar エントリパスから ./ プレフィックスを取り除く
* accounting: 転送レート表現を明確にするために String メソッドの出力形式を更新 - #9129 を修正
* docs: Go バージョンの更新方法に関する手順を追加
* build: go1.25 用の go 修正で Go コードを現代化
* build: 全依存関係を更新
* lib/rest: go1.24 の回避策を削除し、go1.25 が最小値に
* build: go1.26 に更新し、go1.25 が最低限必要なバージョンに
* Jack Kelly をコントリビューターに追加
* バージョン v1.73.1 からの変更ログを更新
* build: Go 1.25.7 ではなく Go 1.26.0 を使用するようにビルドを修正
* fs/march: ランタイムを修正: プログラムが 10000 スレッドの制限を超える
* accounting: core/stats rc からの欠落しているサーバー側統計を修正
* pacer: スリープ時間が古い可能性があるため、再読み取りする
* pacer: pacer トークンと --max-connections の間のデッドロックを修正
* test_all: Internxt の最終整合性のために再試行回数を増加
* build: Go を 1.25.7 以降に更新することにより CVE-2025-68121 を修正。#9167 を修正
* drime: デフォルトワークスペースに作成されているファイルとディレクトリを修正
* docs: スポンサーを更新
* kingston125 をコントリビューターに追加
* copyurl: パスで始まる CSV FILENAME の例で copyurl doc を拡張します。
* filelu: API 呼び出しを lib/rest に移行
* internxt: リフレッシュロジック内での再ログインを実装し、リトライロジックを改善 - 修正済み #9174
* docs: ExchangeRate-API をスポンサーとして追加
* Cohinem をコントリビューターに追加
* Leon Brocard をコントリビューターに追加
* s3: StackPath Object Storage プロバイダーを削除
* drime: [About] を実装
* build: github.com/go-chi/chi/v5 を 5.2.3 から 5.2.5 へバージョンアップして、GO-2026-4316 を修正
* FileLu S3 構成に対して list_version を 2 に設定
* filelu: 設定可能なカットオフ値を持つマルチパートアップロードのサポートを追加
* filelu: マルチパート初期化レスポンスタイプを追加
* filelu: レスポンスボディのラッピングに関するコメントを追加
* filelu: ファイル全体をメモリにバッファリングすることを回避
* docs: スポンサーロゴを更新
* s3: Fastly Object Storage プロバイダーを追加
* filen: アップロード中にエラーが発生した場合の潜在的なパニックを修正
* filen: 32 ビット環境でディレクトリの一覧取得ができない問題を修正 #9142
* pikpak: addurl バックエンドコマンドのカスタムファイル名をサポート - #9111 を修正
* v1.74.0-DEV 開発を開始

Tenable は、前述の記述ブロックを SUSE セキュリティアドバイザリから直接抽出しています。

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

影響を受ける rclone、rclone-bash-completion、rclone-zsh-completion パッケージを更新してください。

参考資料

https://bugzilla.suse.com/1262438

https://bugzilla.suse.com/1262439

https://bugzilla.suse.com/1266210

https://bugzilla.suse.com/1267192

https://bugzilla.suse.com/1267869

https://bugzilla.suse.com/1271056

https://www.suse.com/security/cve/CVE-2025-68121

https://www.suse.com/security/cve/CVE-2026-25680

https://www.suse.com/security/cve/CVE-2026-25681

https://www.suse.com/security/cve/CVE-2026-27136

https://www.suse.com/security/cve/CVE-2026-27141

https://www.suse.com/security/cve/CVE-2026-27145

https://www.suse.com/security/cve/CVE-2026-32952

https://www.suse.com/security/cve/CVE-2026-33809

https://www.suse.com/security/cve/CVE-2026-33813

https://www.suse.com/security/cve/CVE-2026-33814

https://www.suse.com/security/cve/CVE-2026-39821

https://www.suse.com/security/cve/CVE-2026-39824

https://www.suse.com/security/cve/CVE-2026-39827

https://www.suse.com/security/cve/CVE-2026-39828

https://www.suse.com/security/cve/CVE-2026-39829

https://www.suse.com/security/cve/CVE-2026-39830

https://www.suse.com/security/cve/CVE-2026-39831

https://www.suse.com/security/cve/CVE-2026-39832

https://www.suse.com/security/cve/CVE-2026-39833

https://www.suse.com/security/cve/CVE-2026-39834

https://www.suse.com/security/cve/CVE-2026-39835

https://www.suse.com/security/cve/CVE-2026-41176

https://www.suse.com/security/cve/CVE-2026-41179

https://www.suse.com/security/cve/CVE-2026-42500

https://www.suse.com/security/cve/CVE-2026-42502

https://www.suse.com/security/cve/CVE-2026-42504

https://www.suse.com/security/cve/CVE-2026-42506

https://www.suse.com/security/cve/CVE-2026-42507

https://www.suse.com/security/cve/CVE-2026-42508

https://www.suse.com/security/cve/CVE-2026-44740

https://www.suse.com/security/cve/CVE-2026-46595

https://www.suse.com/security/cve/CVE-2026-46597

https://www.suse.com/security/cve/CVE-2026-46598

https://www.suse.com/security/cve/CVE-2026-49980

https://www.suse.com/security/cve/CVE-2026-54572

https://www.suse.com/security/cve/CVE-2026-59732

https://www.suse.com/security/cve/CVE-2026-59733

プラグインの詳細

深刻度: Critical

ID: 329722

ファイル名: openSUSE-2026-21436-1.nasl

バージョン: 1.1

タイプ: Local

エージェント: unix

公開日: 2026/7/25

更新日: 2026/7/25

サポートされているセンサー: Continuous Assessment, Frictionless Assessment Agent, Frictionless Assessment AWS, Frictionless Assessment Azure, Nessus Agent, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.9

パーセンタイル: 99.35

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-41179

CVSS v3

リスクファクター: Critical

基本値: 10

現状値: 9

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS スコアのソース: CVE-2025-68121

CVSS v4

リスクファクター: Critical

Base Score: 9.2

Threat Score: 7.2

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N

脆弱性情報

CPE: cpe:/o:novell:opensuse:16.0, p-cpe:/a:novell:opensuse:rclone-bash-completion, p-cpe:/a:novell:opensuse:rclone-zsh-completion, p-cpe:/a:novell:opensuse:rclone

必要な KB アイテム: Host/local_checks_enabled, Host/cpu, Host/SuSE/release, Host/SuSE/rpm-list

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/7/22

脆弱性公開日: 2026/1/22

参照情報

CVE: CVE-2025-68121, CVE-2026-25680, CVE-2026-25681, CVE-2026-27136, CVE-2026-27141, CVE-2026-27145, CVE-2026-32952, CVE-2026-33809, CVE-2026-33813, CVE-2026-33814, CVE-2026-39821, CVE-2026-39824, CVE-2026-39827, CVE-2026-39828, CVE-2026-39829, CVE-2026-39830, CVE-2026-39831, CVE-2026-39832, CVE-2026-39833, CVE-2026-39834, CVE-2026-39835, CVE-2026-41176, CVE-2026-41179, CVE-2026-42500, CVE-2026-42502, CVE-2026-42504, CVE-2026-42506, CVE-2026-42507, CVE-2026-42508, CVE-2026-44740, CVE-2026-46595, CVE-2026-46597, CVE-2026-46598, CVE-2026-49980, CVE-2026-54572, CVE-2026-59732, CVE-2026-59733

IAVB: 2026-B-0105-S, 2026-B-0163