CVE: CVE-2026-88044
Продукт: Ubuntu
Дата публикации: 10.09.2026
Критичность: CRITICAL
CVSS: 9.1 (3.1)
EPSS: 0,49%; процентиль 40,82%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В rclone для Ubuntu обнаружена критическая уязвимость, позволяющая атакующему обходить аутентификацию при работе через RC-интерфейс. Ubuntu опубликовала исправления для всех поддерживаемых LTS-релизов. Статья описывает механизм ошибки, затронутые версии пакетов и безопасные шаги по проверке и обновлению системы.
Основные характеристики
Уязвимость позволяет злоумышленнику получить несанкционированный доступ к файловой системе или облачному хранилищу, обслуживаемому rclone, без валидных учетных данных. Ошибка возникает из-за неправильной проверки настроек прокси аутентификации в RC-интерфейсе.
- Тип ошибки: CWE-863 (Incorrect Authorization). Система проверяет глобальную переменную вместо локальной для запроса, что приводит к обходу контроля доступа.
- CVSS 3.1: 9.1 (CRITICAL). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Высокий риск компрометации конфиденциальности и целостности данных при сетевой атаке без предварительного доступа.
- Условия атаки: Атакующий должен иметь сетевой доступ к RC-интерфейсу rclone. Пользовательский ввод не требуется.
- Факт эксплуатации: В каталоге CISA KEV подтверждений активной эксплуатации в дикой природе на момент публикации данных нет.
- EPSS: 0,49% (процентиль 40,82%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск остается высоким из-за критичности ошибки.
Какие продукты и версии затронуты
Ubuntu классифицирует эту уязвимость как «medium» в своей внутренней шкале, однако CVSS-оценка составляет 9.1. Затронуты все LTS-релизы, где пакет
rclone доступен в репозиториях, включая версии, обслуживаемые через Ubuntu Pro (ESM).- Ubuntu 18.04 LTS (bionic): Пакет
rcloneверсии1.36-3ubuntu0.2.
- Ubuntu 20.04 LTS (focal, ESM): Пакет
rcloneверсии1.50.2-2ubuntu0.2+esm1.
- Ubuntu 22.04 LTS (jammy, ESM): Пакет
rcloneверсии1.53.3-4ubuntu1.22.04.5+esm1.
- Ubuntu 24.04 LTS (noble, ESM): Пакет
rcloneверсии1.60.1+dfsg-3ubuntu0.24.04.6+esm1.
- Ubuntu 26.04 LTS (resolute, ESM): Пакет
rcloneверсии1.60.1+dfsg-4ubuntu3.2+esm1.
Также затрагиваются связанные пакеты разработки
golang-github-ncw-rclone-dev и golang-github-rclone-rclone-dev в соответствующих версиях.Причина уязвимости
Причина ошибки заключается в логической ошибке в коде, отвечающем за аутентификацию в RC-интерфейсе rclone. Функции-конструкторы для FTP и S3 в файлах
cmd/serve/ftp/ftp.go и cmd/serve/s3/server.go неверно проверяют настройки прокси аутентификации.Вместо использования локальных для конкретного запроса настроек
proxyOpt.AuthProxy, код обращается к глобальной переменной процесса proxy.Opt.AuthProxy. Если глобальное значение не задано (пусто), локальные настройки запроса игнорируются. Это приводит к тому, что аутентификация не применяется, как задумано, и система переходит в режим, где проверка учетных данных отсутствует или обходится.Как работает атака
Атака эксплуатирует RC-интерфейс rclone, который принимает настройки
proxyOpt.AuthProxy для каждого сервера. Из-за ошибки в проверке, когда глобальная переменная пуста, локальные настройки аутентификации не учитываются.Для FTP-сервера это означает, что система откатывается к фиксированной файловой системе с пользователем
anonymous и произвольным паролем. Для S3-сервера с ключом аутентификации (AuthKey) система обслуживает фиксированную RC-файловую систему, а не тот бэкенд, который должен был быть выбран через прокси. Таким образом, атакующий может получить доступ к данным без прохождения аутентификации, если RC-интерфейс доступен из сети.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Иметь сетевой доступ к порту, на котором работает RC-интерфейс rclone.
- Использовать версию rclone в диапазоне от 1.70.0 до 1.75.1 (включительно), где присутствует логическая ошибка в проверке прокси.
- Не требуется наличие учетных данных или предварительного доступа к системе.
- Не требуется взаимодействие с пользователем.
Важно: выделенные командные серверы, которые настраивают глобальный параметр, не затрагиваются этой конкретной ошибкой. Уязвимость проявляется только в контексте RC-интерфейса с локальными настройками прокси.
Возможный сценарий атаки
Злоумышленник сканирует сеть в поисках открытых портов RC-интерфейса rclone. Обнаружив целевой хост, он отправляет запрос к RC-интерфейсу с настройками
proxyOpt.AuthProxy, которые должны были бы активировать аутентификацию.Из-за ошибки в коде rclone игнорирует эти локальные настройки, так как глобальная переменная пуста. В результате FTP-сервер принимает соединение с пользователем
anonymous и любым паролем, предоставляя доступ к файловой системе.В случае S3-сервера атакующий получает доступ к фиксированной RC-файловой системе, минуя проверку ключей аутентификации. Это позволяет читать или модифицировать данные, хранящиеся в подключенных хранилищах.
Есть ли публичный эксплойт
На момент публикации данных в каталоге CISA KEV нет подтверждений того, что CVE-2026-88044 активно эксплуатируется в реальных атаках. Однако наличие публичного описания уязвимости и исправления в коде (commit) означает, что техническое описание атаки доступно. Отсутствие сведений об эксплуатации не гарантирует, что эксплойт не существует или не будет использован в будущем.
Признаки эксплуатации
Специфических индикаторов компрометации (IOC), уникальных для этой уязвимости, в открытых источниках не опубликовано. Рекомендуется использовать общие точки контроля, которые не являются специфичными для CVE-2026-88044:
- Аномальные сетевые соединения к порту RC-интерфейса rclone.
- Запросы к RC-интерфейсу с параметрами
proxyOpt.AuthProxy.
- Необычная активность в FTP-сервере rclone, связанная с пользователем
anonymous.
- Изменения в файловой системе, обслуживаемой rclone, в периоды, когда не планировалось синхронизации.
Как обнаружить атаку
Для обнаружения атаки следует мониторить логи rclone и сетевую активность. Поскольку уязвимость связана с RC-интерфейсом, особое внимание следует уделить запросам, содержащим настройки прокси аутентификации.
- Проверяйте логи rclone на наличие соединений с пользователем
anonymousв FTP-сервере.
- Анализируйте сетевые логи на предмет входящих соединений к порту RC-интерфейса.
- Используйте инструменты мониторинга аномалий для выявления необычных паттернов доступа к файловой системе, обслуживаемой rclone.
Также рекомендуется регулярно проверять обновления безопасности и применять их своевременно.
Как проверить свою версию
Для проверки установленной версии rclone и статуса обновлений в Ubuntu используйте следующие команды:
Bash:
cat /etc/os-release
uname -r
apt-cache policy rclone
ubuntu-security-status
Команда
apt-cache policy rclone покажет установленную версию и доступные обновления. Если версия ниже исправленной, необходимо применить обновление. Для систем с Ubuntu Pro (ESM) убедитесь, что подписка активна и обновления загружаются из соответствующих репозиториев.Исправление
Единственным подтвержденным способом устранения уязвимости является обновление пакета
rclone до версии 1.75.1 или выше. В Ubuntu исправления уже опубликованы для всех затронутых LTS-релизов.- Выполните
sudo apt updateдля загрузки списков пакетов.
- Выполните
sudo apt upgrade rcloneдля обновления пакета.
- Перезапустите службы, использующие rclone, чтобы изменения вступили в силу.
Для систем с Ubuntu Pro (ESM) убедитесь, что вы подписаны на обновления из репозиториев ESM. Проверьте статус подписки с помощью
ubuntu-advantage status.Временные меры защиты
Пока обновление не применено, можно временно снизить риск, ограничив доступ к RC-интерфейсу rclone.
- Запретите сетевой доступ к порту RC-интерфейса через файрвол, если он не используется.
- Ограничьте доступ к RC-интерфейсу только доверенными IP-адресами.
- Отключите RC-интерфейс, если он не требуется для работы.
Эти меры не устраняют уязвимость, но снижают вероятность успешной атаки. Они должны рассматриваться как временная защита до применения обновления.
Как проверить устранение уязвимости
После обновления пакета
rclone необходимо убедиться, что уязвимость устранена.- Проверьте версию пакета:
apt-cache policy rclone. Убедитесь, что установлена версия 1.75.1 или выше.
- Проверьте, что RC-интерфейс работает корректно и аутентификация применяется как задумано.
- Проведите тестовое подключение к RC-интерфейсу с настройками
proxyOpt.AuthProxyи убедитесь, что аутентификация не обходится.
Также рекомендуется проверить логи на наличие аномальной активности до и после обновления.
Вывод
CVE-2026-88044 представляет собой критическую уязвимость в rclone, позволяющую обходить аутентификацию через RC-интерфейс. Ubuntu уже выпустила исправления для всех поддерживаемых LTS-релизов.
Администраторам необходимо срочно обновить пакет
rclone до версии 1.75.1 или выше, чтобы устранить риск несанкционированного доступа к данным. До применения обновления рекомендуется ограничить сетевой доступ к RC-интерфейсу.Официальные источники
История обновлений статьи
- 15.09.2026 — Опубликована первая версия материала.
