CVE-2026-88044 в Ubuntu: обход аутентификации в rclone и порядок обновления

CVE: CVE-2026-88044
Продукт: Ubuntu
Дата публикации: 10.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,49%; процентиль 40,82%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В rclone для Ubuntu обнаружена критическая уязвимость, позволяющая атакующему обходить аутентификацию при работе через RC-интерфейс. Ubuntu опубликовала исправления для всех поддерживаемых LTS-релизов. Статья описывает механизм ошибки, затронутые версии пакетов и безопасные шаги по проверке и обновлению системы.

Основные характеристики​


Уязвимость позволяет злоумышленнику получить несанкционированный доступ к файловой системе или облачному хранилищу, обслуживаемому rclone, без валидных учетных данных. Ошибка возникает из-за неправильной проверки настроек прокси аутентификации в RC-интерфейсе.

  • Тип ошибки: CWE-863 (Incorrect Authorization). Система проверяет глобальную переменную вместо локальной для запроса, что приводит к обходу контроля доступа.
  • CVSS 3.1: 9.1 (CRITICAL). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Высокий риск компрометации конфиденциальности и целостности данных при сетевой атаке без предварительного доступа.
  • Условия атаки: Атакующий должен иметь сетевой доступ к RC-интерфейсу rclone. Пользовательский ввод не требуется.
  • Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет.
  • EPSS: 0,49% (процентиль 40,82%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остается высоким из-за критичности ошибки.

Какие продукты и версии затронуты​


Ubuntu классифицирует эту уязвимость как «medium» в своей внутренней шкале, однако CVSS-оценка составляет 9.1. Затронуты все LTS-релизы, где пакет rclone доступен в репозиториях, включая версии, обслуживаемые через Ubuntu Pro (ESM).

  • Ubuntu 18.04 LTS (bionic): Пакет rclone версии 1.36-3ubuntu0.2.
  • Ubuntu 20.04 LTS (focal, ESM): Пакет rclone версии 1.50.2-2ubuntu0.2+esm1.
  • Ubuntu 22.04 LTS (jammy, ESM): Пакет rclone версии 1.53.3-4ubuntu1.22.04.5+esm1.
  • Ubuntu 24.04 LTS (noble, ESM): Пакет rclone версии 1.60.1+dfsg-3ubuntu0.24.04.6+esm1.
  • Ubuntu 26.04 LTS (resolute, ESM): Пакет rclone версии 1.60.1+dfsg-4ubuntu3.2+esm1.

Также затрагиваются связанные пакеты разработки golang-github-ncw-rclone-dev и golang-github-rclone-rclone-dev в соответствующих версиях.

Причина уязвимости​


Причина ошибки заключается в логической ошибке в коде, отвечающем за аутентификацию в RC-интерфейсе rclone. Функции-конструкторы для FTP и S3 в файлах cmd/serve/ftp/ftp.go и cmd/serve/s3/server.go неверно проверяют настройки прокси аутентификации.

Вместо использования локальных для конкретного запроса настроек proxyOpt.AuthProxy, код обращается к глобальной переменной процесса proxy.Opt.AuthProxy. Если глобальное значение не задано (пусто), локальные настройки запроса игнорируются. Это приводит к тому, что аутентификация не применяется, как задумано, и система переходит в режим, где проверка учетных данных отсутствует или обходится.

Как работает атака​


Атака эксплуатирует RC-интерфейс rclone, который принимает настройки proxyOpt.AuthProxy для каждого сервера. Из-за ошибки в проверке, когда глобальная переменная пуста, локальные настройки аутентификации не учитываются.

Для FTP-сервера это означает, что система откатывается к фиксированной файловой системе с пользователем anonymous и произвольным паролем. Для S3-сервера с ключом аутентификации (AuthKey) система обслуживает фиксированную RC-файловую систему, а не тот бэкенд, который должен был быть выбран через прокси. Таким образом, атакующий может получить доступ к данным без прохождения аутентификации, если RC-интерфейс доступен из сети.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Иметь сетевой доступ к порту, на котором работает RC-интерфейс rclone.
  • Использовать версию rclone в диапазоне от 1.70.0 до 1.75.1 (включительно), где присутствует логическая ошибка в проверке прокси.
  • Не требуется наличие учетных данных или предварительного доступа к системе.
  • Не требуется взаимодействие с пользователем.

Важно: выделенные командные серверы, которые настраивают глобальный параметр, не затрагиваются этой конкретной ошибкой. Уязвимость проявляется только в контексте RC-интерфейса с локальными настройками прокси.

Возможный сценарий атаки​


Злоумышленник сканирует сеть в поисках открытых портов RC-интерфейса rclone. Обнаружив целевой хост, он отправляет запрос к RC-интерфейсу с настройками proxyOpt.AuthProxy, которые должны были бы активировать аутентификацию.

Из-за ошибки в коде rclone игнорирует эти локальные настройки, так как глобальная переменная пуста. В результате FTP-сервер принимает соединение с пользователем anonymous и любым паролем, предоставляя доступ к файловой системе.

В случае S3-сервера атакующий получает доступ к фиксированной RC-файловой системе, минуя проверку ключей аутентификации. Это позволяет читать или модифицировать данные, хранящиеся в подключенных хранилищах.

Есть ли публичный эксплойт​


На момент публикации данных в каталоге CISA KEV нет подтверждений того, что CVE-2026-88044 активно эксплуатируется в реальных атаках. Однако наличие публичного описания уязвимости и исправления в коде (commit) означает, что техническое описание атаки доступно. Отсутствие сведений об эксплуатации не гарантирует, что эксплойт не существует или не будет использован в будущем.

Признаки эксплуатации​


Специфических индикаторов компрометации (IOC), уникальных для этой уязвимости, в открытых источниках не опубликовано. Рекомендуется использовать общие точки контроля, которые не являются специфичными для CVE-2026-88044:

  • Аномальные сетевые соединения к порту RC-интерфейса rclone.
  • Запросы к RC-интерфейсу с параметрами proxyOpt.AuthProxy.
  • Необычная активность в FTP-сервере rclone, связанная с пользователем anonymous.
  • Изменения в файловой системе, обслуживаемой rclone, в периоды, когда не планировалось синхронизации.

Как обнаружить атаку​


Для обнаружения атаки следует мониторить логи rclone и сетевую активность. Поскольку уязвимость связана с RC-интерфейсом, особое внимание следует уделить запросам, содержащим настройки прокси аутентификации.

  • Проверяйте логи rclone на наличие соединений с пользователем anonymous в FTP-сервере.
  • Анализируйте сетевые логи на предмет входящих соединений к порту RC-интерфейса.
  • Используйте инструменты мониторинга аномалий для выявления необычных паттернов доступа к файловой системе, обслуживаемой rclone.

Также рекомендуется регулярно проверять обновления безопасности и применять их своевременно.

Как проверить свою версию​


Для проверки установленной версии rclone и статуса обновлений в Ubuntu используйте следующие команды:

Bash:
cat /etc/os-release
uname -r
apt-cache policy rclone
ubuntu-security-status

Команда apt-cache policy rclone покажет установленную версию и доступные обновления. Если версия ниже исправленной, необходимо применить обновление. Для систем с Ubuntu Pro (ESM) убедитесь, что подписка активна и обновления загружаются из соответствующих репозиториев.

Исправление​


Единственным подтвержденным способом устранения уязвимости является обновление пакета rclone до версии 1.75.1 или выше. В Ubuntu исправления уже опубликованы для всех затронутых LTS-релизов.

  • Выполните sudo apt update для загрузки списков пакетов.
  • Выполните sudo apt upgrade rclone для обновления пакета.
  • Перезапустите службы, использующие rclone, чтобы изменения вступили в силу.

Для систем с Ubuntu Pro (ESM) убедитесь, что вы подписаны на обновления из репозиториев ESM. Проверьте статус подписки с помощью ubuntu-advantage status.

Временные меры защиты​


Пока обновление не применено, можно временно снизить риск, ограничив доступ к RC-интерфейсу rclone.

  • Запретите сетевой доступ к порту RC-интерфейса через файрвол, если он не используется.
  • Ограничьте доступ к RC-интерфейсу только доверенными IP-адресами.
  • Отключите RC-интерфейс, если он не требуется для работы.

Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. Они должны рассматриваться как временная защита до применения обновления.

Как проверить устранение уязвимости​


После обновления пакета rclone необходимо убедиться, что уязвимость устранена.

  • Проверьте версию пакета: apt-cache policy rclone. Убедитесь, что установлена версия 1.75.1 или выше.
  • Проверьте, что RC-интерфейс работает корректно и аутентификация применяется как задумано.
  • Проведите тестовое подключение к RC-интерфейсу с настройками proxyOpt.AuthProxy и убедитесь, что аутентификация не обходится.

Также рекомендуется проверить логи на наличие аномальной активности до и после обновления.

Вывод​


CVE-2026-88044 представляет собой критическую уязвимость в rclone, позволяющую обходить аутентификацию через RC-интерфейс. Ubuntu уже выпустила исправления для всех поддерживаемых LTS-релизов.

Администраторам необходимо срочно обновить пакет rclone до версии 1.75.1 или выше, чтобы устранить риск несанкционированного доступа к данным. До применения обновления рекомендуется ограничить сетевой доступ к RC-интерфейсу.

Официальные источники​


  1. NVD — CVE-2026-88044
  2. Ubuntu OSV — CVE-2026-88044
  3. FIRST EPSS — CVE-2026-88044

История обновлений статьи​


  • 15.09.2026 — Опубликована первая версия материала.
 
Назад
Верх Низ