概要
リモートの Amazon Linux 2023 ホストに、セキュリティ更新プログラムがありません。
説明
したがって、ALAS2023-2026-3129 のアドバイザリに記載されている複数の脆弱性の影響を受けます。
Unix システムで、OS でファイルを開くパスの最後のパスコンポーネントがシンボリックリンクで、パスが / で終わる場合、ルートは、ルート外の場所へのシンボリックリンクに不適切に従います。たとえば、「root.「Open(symlink/)」は、シンボリックリンクがrootの外側を指し示すシンボリックリンクの場合でもシンボリックリンクを開きます。(CVE-2026-39822)
暗号化されていない Client Hello 内の事前共有されたキー ID の漏洩により、暗号化された Client Hello を使用したハンドシェイクが、パッシブなネットワークオブザーバーによって非匿名化される可能性があります。(CVE-2026-42505)
golang.org/x/image/vp8l の VP8L デコーディングは、多くの未使用の Huffman ツリーグループを含む細工された VP8L 画像を処理するときに、過剰な量のメモリを割り当てる可能性があります。これにより、リモートの攻撃者がメモリ枯渇によるサービス拒否を引き起こす可能性があります。(CVE-2026-46603)
認証コールバックによって返される Permissions の source-address 重要オプションが、PublicKeyCallback および VerifiedPublicKeyCallback パスにのみ適用され、 CVE-2026-46595の修正が拡張されました。PasswordCallback、KeyboardInteractiveCallback、NoClientAuthCallback、GSSAPIWithMICConfig.AllowLogin コールバックによって返される権限が、クライアントのリモートアドレスに対して検証されなかったため、これらのコールバックによって設定されたソースアドレス制限が無視されました。これで、認証コールバックによって返されるアクセス許可にチェックが適用されるようになりました。(CVE-2026-56854)
以前は、チャネルが確立されると、悪意のあるピアは接続全体のデッドロックを発生させる細工されたメッセージを送信する可能性がありました。現在は、すべての RFC 4254 チャネル メッセージを処理します。グローバルリクエストが明示的に処理されます。次に、他のすべてのメッセージをプロトコルエラーとして扱い、バッファリングやブロッキングの代わりに接続をティアダウンします。(CVE-2026-56855)
Rclone は、異なるクラウドストレージプロバイダーとの間でファイルとディレクトリを同期するためのコマンドラインプログラムです。1.74.4より前では、rclone アーカイブ抽出は、次のような親パスコンポーネントを含む細工されたアーカイブを抽出する際に、ユーザーが選択した変換先プレフィックス外に抽出されたファイルを書き込むことができました。/、同じバケットまたはパススコープ内で兄弟オブジェクトを作成または上書きできます。この問題はバージョン 1.74.4 で修正されています。(CVE-2026-59732)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。v1.51.0からv1.75.0まででは、backend/local/local.goのローカルバックエンドは設定可能なファイル名エンコーダーに依存して、リモートファイル名データがオペレーティングシステムのパス構文になるのを防ぐため、スラッシュ、なし、Raw、またはWindowsでバックスラッシュを保持するエンコーディングを使用するローカルの宛先は、標準でエンコードされた全角ドットドットコンポーネントまたはネイティブバックスラッシュ形式を、ファイルパスの前に実際の親ディレクトリコンポーネントにデコードできます。Joinは、設定されたローカルルートの外部でこれを解決します。これにより、攻撃者がコントロールするソースオブジェクトが、rcloneプロセスとして選択された宛先ディレクトリの外にファイルを作成または上書きする可能性があります。この問題は v1.75.0 で修正されています。(CVE-2026-71313)
以前は、マルチプレクサの chanList に登録されたチャネルは、確立されるまで使用できませんでした。悪意のあるピアが、チャネルの incomingRequests をフラッディングさせ、接続全体をデッドロックにすることができました。ここで、チャネルが使用可能になったときに設定される、アトミックの確立状態を追加します。その時まで、handlePacket はオープン確認/失敗以外のすべてのパケットを、接続をブロックしたりティアダウンしたりすることなくドロップします。
(CVE-2026-78662)
rclone バージョン >= v1.72.0 および <= v1.74.4(v1.75.0 で修正済み)では、アーカイブバックエンドの SquashFS パーサーに複数のサービス拒否の脆弱性が含まれており、github.com/diskfs/go-diskfs の依存関係に依存しています。このパーサーは、攻撃者が制御するスーパーブロックとメタデータ値を使用前に検証できません。rclone :archive: remote を通じて漏洩されたストレージに SquashFS イメージを配置または変更できる攻撃者が、整数ゼロ除算パニック(ゼロブロックサイズ)、領域外スライスパニック(範囲外の inode メタデータオフセット)、または進行しない CPU ループ(切り捨てられたメタデータストリーム)を発生させる悪意のあるイメージを細工する可能性があります。バリアント 1 および 2 は、rclone プロセスを終了させ、「rclone serve sftp」を介して、SFTP サーバー全体をクラッシュさせる可能性があります。バリアント 3 は持続型 CPU 消費を引き起こします。解析は遅延であるため、被害者またはリモートクライアントは、これをトリガーするには、悪意のあるアーカイブオブジェクトに対処するか、そのオブジェクトに降りる必要があります。(CVE-2026-79775)
rclone before 1.75.0 は、pprof デバッグハンドラーを独自のルータールートとしてマウントし、メインハンドラーのフェイルクローズ認証ルールをバイパスします。攻撃者が/debug/pprof/cmdlineエンドポイントに認証なしでアクセスし、バックエンドの資格情報を含む完全なプロセスargvを取得する可能性があります。(CVE-2026-79776)
v1.75.0 より前の rclone では、パニック発生時の RC API エラー応答にフル Go スタックトレースが含まれています。攻撃者がパニックを発生させ、内部ファイルパス、モジュールバージョン、goroutine状態、メモリアドレスを漏えいする可能性があります。
(CVE-2026-79777)
v1.75.0 より前の rclone は、転送エラーをチェックする前に nil 応答を逆参照する、WebDAV TUS 作成ハンドラーにサービス拒否の脆弱性が含まれています。悪意のある、または改ざんされた構成済みのエンドポイントが、TUS アップロード中に接続をリセットし、パニックを発生させて、回復されていない goroutine を終了させ、長寿命プロセスで無関係な作業を停止する可能性があります。(CVE-2026-79778)
バージョン v1.75.0 より前の rclone は、リダイレクト処理で転送のダウングレードを拒否できません。これにより、同一ホスト HTTPS から HTTP へのリダイレクトの後で、Basic 承認とクッキーヘッダーが平文 HTTP で再生される可能性があります。平文ホップを観察している経路上の攻撃者が、認証情報をキャプチャして再利用し、侵害されたアカウントのアクセス許可でWebDAV操作を実行する可能性があります。(CVE-2026-79779)
v1.75.0 より前の rclone が、S3 リダイレクトコールバック中に IBM IAM ベアラートークンおよび SSE-C 暗号化キーのサニタイズに失敗するため、スキームまたはホストの変更間で認証情報が保存される可能性があります。信頼できるエンドポイントからのネットワークトラフィックを監視している攻撃者が、同一ホストのHTTPS-to-HTTPダウングレードで再利用可能なIBM IAMトークンを取得したり、オリジン間リダイレクトのSSE-Cキーを取得して、保護されているS3オブジェクトにアクセスしたりする可能性があります。(CVE-2026-79780)
1.74.4 より前の rclone serve S3 にはパストラバーサルの脆弱性が含まれています。これにより、攻撃者が、S3 オブジェクトキーのドットドットセグメントを使用することでルートレベルのファイルを読み取ったり上書きしたりすることが可能です。攻撃者が、次のようなオブジェクトキーでリクエストを送信する可能性があります。/root-secret.txt を使用してバケット名前空間をエスケープし、サーブルートディレクトリのファイルにアクセスします。(CVE-2026-79781)
S3 リダイレクトが同じホスト上でスキームを HTTPS から HTTP に変更するとき、 1.74.4 前の rclone は X-Amz-Security-Token ヘッダーのストリップに失敗します。攻撃者がプレーンテキストの HTTP トラフィックを傍受して、リクエストヘッダーで送信された AWS STS セッショントークンを取得する可能性があります。(CVE-2026-79782)
1.74.4 以前の rclone は、ローカルバックエンドでソース提供モードメタデータを適用する際、特別な許可ビットをマスクできません。これにより、攻撃者は、攻撃者がコントロールするファイルに setuid/setgid ビットを設定することが可能です。信頼できないリモートからメタデータ保存を使用してコピーする場合、攻撃者が setuid バイナリを植えて、rclone が root として実行されている場合は root に、そうでない場合はサービスアカウントユーザーに権限を昇格させる可能性があります。(CVE-2026-79783)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.49.0から1.75.1まで、HTTPバックエンドは、--http-headersまたはheaders=を通して構成されたヘッダーをbackend/http/http.goのリクエストに添付しますが、そのfshttp.NewClient クライアントは、バックエンド特有の http なしでリダイレクトに従います。Client.CheckRedirect ポリシー。別のホストにリダイレクトするように構成されたリモートにより、X-Api-Key などのカスタムの機密情報がその信頼できない宛先に再送信される可能性があります。また、同一ホストの HTTPS から HTTP へのリダイレクトが、平文内の承認ヘッダーまたはクッキーヘッダーを漏洩させる可能性があります。listing、stat、download、mount、serve の操作が、通常の使用中に漏洩を引き起こす可能性があります。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88013)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.72.0から1.75.1まで、backend/archive/zip/zip.goのアーカイブZIPバックエンドメソッド(*Fs).readZipがarchive/zipを受け入れます。信頼できない中央ディレクトリから値を File.Name し、アーカイブ名前空間内に留まるようにせずに消去されたエントリ名を公開します。などのエントリ ../../etc/cron.d/evil はパスを生き残ることができます。fs/sync および fs/operations が宛先相対パスとして使用する Object.Remote() 値を消去し、それにより、rclone のコピーまたは同期が、パスを独立して制限しないバックエンド上の選択された宛先の外側に書き込むことができます。空でないルートチェックでも文字列が使用されました。パス境界がないため、root foo は兄弟の foobar エントリを不適切に含める可能性があります。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88014)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.75.1 以前は、--links または links=true の backend/local がシンボリックリンクターゲットを .rclonelink オブジェクトおよび fs として公開します。RangeOption.Decode は、チェックされていない正の範囲開始を Object.Open と openTranslatedLink を介して渡すことができます。この関数はターゲット文字列を linkdst[offset:] としてスライスするため、lib/http/serve が HTTP または WebDAV を通じてオブジェクトを公開したとき、ターゲットの長さより大きい範囲開始値によって決定論的なスライス境界パニックが発生します。Go net/httpは通常、接続ごとにパニックを復元し、プロセス全体を終了するのではなく、リクエストレベルのサービス拒否を引き起こします。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88015)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.75.1 以前では、バックエンド/ローカルが --links で実行される場合、ソースの .rclonelink オブジェクトがシンボリックリンクを宛先に埋め込み、その後ディレクトリメタデータがそのパスを介して適用される可能性があります。MkdirMetadata、writeMetadataToFile、および setTimes は、Directory.translatedLink=false のときに動作します。Chown、os。Chmod、os。chtimes、および誕生時間の処理が os をバイパスする可能性があります。root封じ込めを行い、シンボリックリンクをたどります。したがって、ソースコンテンツを制御する攻撃者は、選択された所有権、許可、変更時間、または誕生時刻を、目的の外のファイルまたはディレクトリに適用できます。 --metadata は chmod と chown に必要ですが、変更時間は通常のディレクトリワークフローによって適用されます。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88016)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.64.0から1.75.1まで、cmd/serve/ftp/ftp.go の FTP auth-proxy ドライバーは、認証情報または VFS を認証されたセッションにバインドする代わりに、サーバー全体の userPass map[string]文字列でユーザー名ごとに 1 つの隠されたパスワードを保存します。2 つの受け入れられた認証情報が同じユーザー名を使用しながら、異なるプロキシバックエンドに解決される場合、その後の CheckPasswd ログインが userPass[user] を上書きし、最初のセッションでの後続の getVFS 操作は後のパスワードで再認証されます。その後、最初のセッションは、2 番目の認証情報のバックエンド権限を使用して、オブジェクトの読み取り、作成、上書き、名前の変更、または削除を行うことができます。悪用するには、最初のセッションが開いたままの間に、後で同一ユーザー名でログインを実行する必要があります。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88017)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.75.1より前は、--auth-proxyで構成されているが--auth-key設定されていない rclone サーブ s3 により、authPairMiddleware は、クライアントが選択した任意の accessKeyID を空の ws.s3Secret で登録できます。その後、gofakes3 はリクエストの SigV4 署名を同じ空の秘密と照合して検証しますが、Server.auth は、独立したアイデンティティごとのシークレットなしで、アクセスキー識別子をユーザーおよび認証値の両方としてプロキシに渡します。したがって、認証されていないネットワーク攻撃者が任意のアクセスキーを選択し、空の秘密で署名し、auth-proxyスクリプトがそのIDに対して解決するバックエンドに到達する可能性があります。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88018)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.70.0から1.75.1まで、serve/start RC インターフェイスはサーバーごとの proxyOpt.AuthProxy 設定を受け入れ、cmd/serve/ftp/ftp.go および cmd/serve/s3/server.go の FTP および S3 コンストラクターは、プロセスグローバルプロキシを不適切にチェックします。Opt.AuthProxy 値が代わりに使用されます。グローバル値が空の場合、リクエストローカル認証プロキシは無視されます。FTPは匿名ユーザー名と任意のパスワードで固定ファイルシステムにフォールバックしますが、AuthKeyを使用するS3はプロキシによって選択されたバックエンドではなく、固定RC fsを提供します。
グローバルオプションを構成する専用コマンドラインサーバーは影響を受けません。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88044)
rclone は、さまざまなクラウドストレージプロバイダーとの間でファイルやディレクトリを同期するためのコマンドラインプログラムです。1.75.1より前は、rclone コアは、fs/list、fs/walk、fs/sync、および fs/operations がこれらの値を宛先バックエンドに渡す前に、ソース Object.Remote() 値の親ディレクトリセグメントを拒否しません。ネイティブの非 rclone ツールで配置されたフラットキースペースソースオブジェクトストアには、未加工の ..を含めることができます。キーセグメント、および影響を受ける b2、swift、qingstor、oracleobjectstorage、internetarchive、smb、storj、sftp、webdav、ftp、filelu、shade、および sia の宛先はパスを使用します。EncodeDot がセグメントを中和する前に Join(root, remote) します。このため、コピーまたはアップロードが構成されたルートをエスケープして、被害者の認証情報によって到達可能な別のバケット、共有、またはパスに、sftp および smb が、同じログイン権限の下で他のファイルシステムまたは共有ロケーションに到達する可能性があります。この問題はバージョン 1.75.1 で修正されています。(CVE-2026-88046)
Tenable は、前述の記述ブロックをテスト済み製品のセキュリティアドバイザリから直接抽出しています。
Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。
ソリューション
「dnf update rclone --releasever 2023.12.20260928」または「dnf update --advisory ALAS2023-2026-3129 --releasever 2023.12.20260928」を実行してシステムを更新してください。
プラグインの詳細
ファイル名: al2023_ALAS2023-2026-3129.nasl
エージェント: unix
サポートされているセンサー: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
リスク情報
ベクトル: CVSS2#AV:N/AC:L/Au:N/C:P/I:N/A:N
ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N
現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C
Threat Vector: CVSS:4.0/E:P
Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
脆弱性情報
CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:rclone-debuginfo, p-cpe:/a:amazon:linux:rclone-debugsource, p-cpe:/a:amazon:linux:rclone
必要な KB アイテム: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
エクスプロイトの容易さ: Exploits are available
参照情報
CVE: CVE-2026-39822, CVE-2026-42505, CVE-2026-46603, CVE-2026-56854, CVE-2026-56855, CVE-2026-59732, CVE-2026-71313, CVE-2026-78662, CVE-2026-79775, CVE-2026-79776, CVE-2026-79777, CVE-2026-79778, CVE-2026-79779, CVE-2026-79780, CVE-2026-79781, CVE-2026-79782, CVE-2026-79783, CVE-2026-88013, CVE-2026-88014, CVE-2026-88015, CVE-2026-88016, CVE-2026-88017, CVE-2026-88018, CVE-2026-88044, CVE-2026-88046
IAVB: 2026-B-0193-S, 2026-B-0256