Новости
Rclone 1.74.4: исправление path traversal уязвимости в архивах
Предыдущий security-релиз Rclone с закрытием уязвимостей обхода пути при работе с архивами.
Rclone — консольный инструмент для синхронизации и резервного копирования файлов между локальными дисками и облачными хранилищами, поддерживающий более 70 провайдеров. 4 сентября 2026 вышла версия 1.75.1: сборка посвящена безопасности — закрыта zip-slip уязвимость в обработке архивов, проведён апгрейд Go-рантайма с патчем восьми CVE и исправлены ошибки загрузки файлов в Azure, Dropbox, OneDrive и ещё десяти бэкендах.

Коротко: 4 сентября 2026 вышел Rclone 1.75.1 — security-релиз через 35 дней после 1.75.0. Закрыт zip-slip (GHSA-66hp-wgxq-6f5q) при распаковке недоверенных архивов. Рантайм обновлён до Go 1.26.6, закрывшего 8 CVE в net/url, TLS и DNS. SSH-библиотека получила патч 3 CVE. Устранена утечка памяти в rcd при долгой работе и ошибки загрузки файлов в Azure Blob, Box, Dropbox, OneDrive, S3 и других.
Rclone — это open-source утилита командной строки для синхронизации файлов между различными хранилищами. По данным официальной документации rclone.org, инструмент поддерживает более 70 облачных провайдеров: Google Drive, Amazon S3, Microsoft OneDrive, Dropbox, Yandex Disk, Backblaze B2, Mega, SFTP, WebDAV и многие другие. Rclone широко используется для создания резервных копий, миграции данных и монтирования облачных хранилищ как локальных дисков.
Версия 1.75.1 вышла 4 сентября 2026 — через 35 дней после 1.75.0. По классификации команды, это security release: основная цель — закрыть уязвимости в самом Rclone и его зависимостях. Предыдущая версия, Rclone 1.74.4, тоже исправляла path traversal-проблемы — тема безопасности при работе с архивами и файловыми путями в этом инструменте остаётся актуальной.
Ключевое security-исправление версии 1.75.1 — закрытие уязвимости GHSA-66hp-wgxq-6f5q, известной как zip-slip. По данным форума rclone.org, проблема затрагивала обработку ненадёжных архивных файлов при их распаковке через Rclone.
Zip-slip — это класс атаки через вредоносный архив (ZIP, TAR, 7Z или другой формат), в котором пути файлов содержат символы обхода директории — например, ../../etc/cron.d/backdoor. При распаковке архива таким путём файл записывается не в целевую папку, а в произвольное место файловой системы, куда у пользователя, запустившего Rclone, есть права на запись.
Проблема актуальна для сценариев, где Rclone используется для распаковки архивов, полученных из внешних источников: скачанных из сети, полученных по FTP, переданных пользователями. Если распаковка происходит с повышенными правами (root, sudo, системный cron), zip-slip может привести к выполнению произвольного кода. Rclone 1.75.1 закрывает несколько векторов: вредоносные записи ZIP, некорректное сопоставление поддиректорий и ненадёжные squashfs-образы.
В рамках того же исправления команда ужесточила проверку записей squashfs — формата образов файловых систем только для чтения, часто используемых в embedded-системах и Linux Live-средах. Некорректная запись в squashfs также могла привести к выходу за пределы целевой директории при монтировании ненадёжного образа.
Rclone написан на языке Go, и безопасность рантайма напрямую влияет на безопасность самого инструмента. В версии 1.75.1 Rclone перешёл с предыдущей сборки на Go 1.26.6, который закрывает восемь уязвимостей в стандартной библиотеке:
Для пользователей Rclone апгрейд рантайма особенно важен, если инструмент работает на серверах, принимающих подключения извне, или используется в CI/CD-пайплайнах с недоверенными входными данными.
Помимо рантайма, в 1.75.1 обновлены две библиотеки-зависимости с закрытыми CVE:
| Библиотека | Версия | Что закрыто |
|---|---|---|
| golang.org/x/crypto | v0.56.0 | 3 CVE в SSH-протоколе: некорректная обработка пакетов, потенциальный отказ в обслуживании при подключении |
| golang.org/x/image | v0.45.0 | 1 CVE: некорректное выделение памяти при декодировании изображений VP8L (формат WebP с потерями) |
SSH-библиотека x/crypto актуальна для пользователей, работающих с Rclone через SFTP-бэкенд — это один из самых распространённых способов подключения к собственным серверам. Обновление x/image касается обработки WebP-изображений во внутренних утилитах Rclone. Проблемы с безопасностью при работе с SSH также затрагивали выпуск OpenSSH 10.4 с исправлениями SFTP и SCP, вышедший ранее в 2026 году.
Кроме zip-slip, версия 1.75.1 закрывает ещё несколько связанных уязвимостей:
GHSA-486v-q2wf-fp2r актуальна для сценариев, где Rclone подключается к WebDAV или HTTP-хранилищам с аутентификацией. Если хранилище возвращает 301/302 на другой домен, а Rclone следует перенаправлению с теми же заголовками Authorization, токен доступа попадает на чужой хост. Обновитесь до 1.75.1, если используете WebDAV с HTTP-аутентификацией.
Помимо security-патчей, 1.75.1 включает ряд важных исправлений стабильности:
На уровне конкретных облачных провайдеров исправления вошли для следующих бэкендов:
| Бэкенд | Что исправлено |
|---|---|
| Azure Blob, Azurefiles | Ошибки загрузки и обработки файлов в Microsoft Azure |
| Box | Исправления для Box.com enterprise-хранилища |
| Dropbox | Улучшенная обработка ошибок синхронизации |
| OneDrive | Исправления для Microsoft OneDrive и SharePoint |
| S3 | Патчи multipart-загрузки и auth proxy в Amazon S3-совместимых хранилищах |
| WebDAV | Корректная обработка ответов сервера и редиректов |
| Yandex | Исправления для Яндекс.Диска |
| iCloud, Huaweidrive, Filelu, Pikpak, Protondrive, SMB | Точечные исправления для каждого бэкенда |
Обновление до Rclone 1.75.1 доступно несколькими способами — в зависимости от платформы и способа установки:
rclone selfupdate — инструмент скачает и применит обновление автоматически. Требуются права на запись в директорию исполняемого файла.apt upgrade rclone (Debian/Ubuntu), dnf upgrade rclone (Fedora/RHEL), pacman -Syu rclone (Arch). Версия может появиться в репозиториях позже официального релиза.brew upgrade rclone.docker pull rclone/rclone:latest или зафиксируйте тег 1.75.1.После обновления убедитесь, что версия применилась: rclone version должна показать rclone v1.75.1. Если вы используете Rclone для резервного копирования на одном из упомянутых бэкендов, рекомендуется выполнить тестовую синхронизацию после обновления командой rclone check. Безопасность ZIP-архивов и других форматов при работе с внешними источниками рассмотрена в нашем разделе о безопасности файлов.