Новости · Безопасность

Rclone 1.75.1: закрыт zip-slip CVE в архивах и масштабный security-патч синхронизации файлов

Rclone — консольный инструмент для синхронизации и резервного копирования файлов между локальными дисками и облачными хранилищами, поддерживающий более 70 провайдеров. 4 сентября 2026 вышла версия 1.75.1: сборка посвящена безопасности — закрыта zip-slip уязвимость в обработке архивов, проведён апгрейд Go-рантайма с патчем восьми CVE и исправлены ошибки загрузки файлов в Azure, Dropbox, OneDrive и ещё десяти бэкендах.

19 сентября 2026 Редакция Loadfile Чтение 6 мин
Серверы, соединённые цифровыми потоками данных, со щитом безопасности в центре — Rclone 1.75.1

Коротко: 4 сентября 2026 вышел Rclone 1.75.1 — security-релиз через 35 дней после 1.75.0. Закрыт zip-slip (GHSA-66hp-wgxq-6f5q) при распаковке недоверенных архивов. Рантайм обновлён до Go 1.26.6, закрывшего 8 CVE в net/url, TLS и DNS. SSH-библиотека получила патч 3 CVE. Устранена утечка памяти в rcd при долгой работе и ошибки загрузки файлов в Azure Blob, Box, Dropbox, OneDrive, S3 и других.

Содержание
  1. Что такое Rclone и зачем его обновлять
  2. Zip-slip уязвимость: как архив может перезаписать системный файл
  3. Go 1.26.6: восемь CVE в рантайме
  4. SSH и VP8L: патчи зависимостей
  5. Выход за пределы директории и другие уязвимости
  6. Исправления ошибок: утечка памяти и облачные бэкенды
  7. Как обновить Rclone
  8. Источники

Что такое Rclone и зачем его обновлять

Rclone — это open-source утилита командной строки для синхронизации файлов между различными хранилищами. По данным официальной документации rclone.org, инструмент поддерживает более 70 облачных провайдеров: Google Drive, Amazon S3, Microsoft OneDrive, Dropbox, Yandex Disk, Backblaze B2, Mega, SFTP, WebDAV и многие другие. Rclone широко используется для создания резервных копий, миграции данных и монтирования облачных хранилищ как локальных дисков.

Версия 1.75.1 вышла 4 сентября 2026 — через 35 дней после 1.75.0. По классификации команды, это security release: основная цель — закрыть уязвимости в самом Rclone и его зависимостях. Предыдущая версия, Rclone 1.74.4, тоже исправляла path traversal-проблемы — тема безопасности при работе с архивами и файловыми путями в этом инструменте остаётся актуальной.

Zip-slip уязвимость: как архив может перезаписать системный файл

Ключевое security-исправление версии 1.75.1 — закрытие уязвимости GHSA-66hp-wgxq-6f5q, известной как zip-slip. По данным форума rclone.org, проблема затрагивала обработку ненадёжных архивных файлов при их распаковке через Rclone.

Zip-slip — это класс атаки через вредоносный архив (ZIP, TAR, 7Z или другой формат), в котором пути файлов содержат символы обхода директории — например, ../../etc/cron.d/backdoor. При распаковке архива таким путём файл записывается не в целевую папку, а в произвольное место файловой системы, куда у пользователя, запустившего Rclone, есть права на запись.

!
Кто под угрозой

Проблема актуальна для сценариев, где Rclone используется для распаковки архивов, полученных из внешних источников: скачанных из сети, полученных по FTP, переданных пользователями. Если распаковка происходит с повышенными правами (root, sudo, системный cron), zip-slip может привести к выполнению произвольного кода. Rclone 1.75.1 закрывает несколько векторов: вредоносные записи ZIP, некорректное сопоставление поддиректорий и ненадёжные squashfs-образы.

В рамках того же исправления команда ужесточила проверку записей squashfs — формата образов файловых систем только для чтения, часто используемых в embedded-системах и Linux Live-средах. Некорректная запись в squashfs также могла привести к выходу за пределы целевой директории при монтировании ненадёжного образа.

Go 1.26.6: восемь CVE в рантайме

Rclone написан на языке Go, и безопасность рантайма напрямую влияет на безопасность самого инструмента. В версии 1.75.1 Rclone перешёл с предыдущей сборки на Go 1.26.6, который закрывает восемь уязвимостей в стандартной библиотеке:

  • net/url — сложностные атаки на парсер URL: специально сформированный адрес мог заставить парсер работать за квадратичное от длины строки время, что вело к resource exhaustion.
  • html/template — некорректное отслеживание контекста при рендеринге HTML-шаблонов могло приводить к XSS в приложениях, использующих пакет template.
  • crypto/tls — отсутствие лимитов при TLS-хэндшейке позволяло насыщать соединение бесконечным потоком данных (DoS).
  • net — ошибки разбора DNS-сообщений с потенциальным паникой приложения.

Для пользователей Rclone апгрейд рантайма особенно важен, если инструмент работает на серверах, принимающих подключения извне, или используется в CI/CD-пайплайнах с недоверенными входными данными.

SSH и VP8L: патчи зависимостей

Помимо рантайма, в 1.75.1 обновлены две библиотеки-зависимости с закрытыми CVE:

БиблиотекаВерсияЧто закрыто
golang.org/x/cryptov0.56.03 CVE в SSH-протоколе: некорректная обработка пакетов, потенциальный отказ в обслуживании при подключении
golang.org/x/imagev0.45.01 CVE: некорректное выделение памяти при декодировании изображений VP8L (формат WebP с потерями)

SSH-библиотека x/crypto актуальна для пользователей, работающих с Rclone через SFTP-бэкенд — это один из самых распространённых способов подключения к собственным серверам. Обновление x/image касается обработки WebP-изображений во внутренних утилитах Rclone. Проблемы с безопасностью при работе с SSH также затрагивали выпуск OpenSSH 10.4 с исправлениями SFTP и SCP, вышедший ранее в 2026 году.

Выход за пределы директории и другие уязвимости

Кроме zip-slip, версия 1.75.1 закрывает ещё несколько связанных уязвимостей:

  • GHSA-3vxh-3pcx-9m8q, GHSA-38xv-hf3p-h7mq — записи при листинге директорий могли «выходить» за пределы корневого пути при определённых сочетаниях символических ссылок и точек монтирования.
  • GHSA-486v-q2wf-fp2r — утечка HTTP-заголовков при перенаправлениях: при редиректе на другой домен Rclone мог передавать авторизационные заголовки (в том числе токены) на новый хост.
  • GHSA-f8g7-2xjc-7mfh — выход за пределы корня через метаданные директории при использовании симлинков.
  • GHSA-p6vx-hf7p-98j6 — некорректная валидация имён Docker-томов при работе через Docker-бэкенд.
  • GHSA-c476-6w5q-jw77 — FTP auth proxy мог передавать учётные данные одного пользователя другому при одновременных подключениях.
!
Особое внимание: утечка заголовков при редиректе

GHSA-486v-q2wf-fp2r актуальна для сценариев, где Rclone подключается к WebDAV или HTTP-хранилищам с аутентификацией. Если хранилище возвращает 301/302 на другой домен, а Rclone следует перенаправлению с теми же заголовками Authorization, токен доступа попадает на чужой хост. Обновитесь до 1.75.1, если используете WebDAV с HTTP-аутентификацией.

Исправления ошибок: утечка памяти и облачные бэкенды

Помимо security-патчей, 1.75.1 включает ряд важных исправлений стабильности:

  • Утечка памяти в rcd. Rcd — демон Rclone для удалённого управления. При длительной работе экземпляр rcd постепенно накапливал память и не освобождал её. В 1.75.1 утечка устранена; это особенно важно для сценариев 24/7-бэкапа на серверах.
  • Обрезанные файлы при загрузке. В ряде сценариев файлы при загрузке завершались раньше своего реального конца. Исправлено для нескольких бэкендов.
  • Повреждение и отмена multipart-загрузок. При многочастной загрузке (применяется для больших файлов) могло происходить повреждение данных или неполная отмена незавершённых частей.

На уровне конкретных облачных провайдеров исправления вошли для следующих бэкендов:

БэкендЧто исправлено
Azure Blob, AzurefilesОшибки загрузки и обработки файлов в Microsoft Azure
BoxИсправления для Box.com enterprise-хранилища
DropboxУлучшенная обработка ошибок синхронизации
OneDriveИсправления для Microsoft OneDrive и SharePoint
S3Патчи multipart-загрузки и auth proxy в Amazon S3-совместимых хранилищах
WebDAVКорректная обработка ответов сервера и редиректов
YandexИсправления для Яндекс.Диска
iCloud, Huaweidrive, Filelu, Pikpak, Protondrive, SMBТочечные исправления для каждого бэкенда

Как обновить Rclone

Обновление до Rclone 1.75.1 доступно несколькими способами — в зависимости от платформы и способа установки:

  1. Встроенная команда. Выполните rclone selfupdate — инструмент скачает и применит обновление автоматически. Требуются права на запись в директорию исполняемого файла.
  2. Пакетный менеджер Linux. Используйте менеджер вашего дистрибутива: apt upgrade rclone (Debian/Ubuntu), dnf upgrade rclone (Fedora/RHEL), pacman -Syu rclone (Arch). Версия может появиться в репозиториях позже официального релиза.
  3. Homebrew (macOS). brew upgrade rclone.
  4. Docker. Обновите образ: docker pull rclone/rclone:latest или зафиксируйте тег 1.75.1.
  5. Прямая загрузка. Скачайте бинарник для своей платформы со страницы релизов на GitHub или с официального сайта rclone.org.

После обновления убедитесь, что версия применилась: rclone version должна показать rclone v1.75.1. Если вы используете Rclone для резервного копирования на одном из упомянутых бэкендов, рекомендуется выполнить тестовую синхронизацию после обновления командой rclone check. Безопасность ZIP-архивов и других форматов при работе с внешними источниками рассмотрена в нашем разделе о безопасности файлов.

Источники

Читайте также