关联漏洞
标题:Rclone 操作系统命令注入漏洞 (CVE-2026-41179)Description:Rclone是Rclone团队的一个可以从云存储异步同步数据的软件。该软件支持 Google Drive, Amazon Drive, S3, Dropbox, Backblaze B2, One Drive, Swift, Hubic, Cloudfiles, Google Cloud Storage, Yandex Files等云存储。 Rclone 1.48.0版本至1.73.5之前版本存在操作系统命令注入漏洞,该漏洞源于RC端点operations/fsinfo未设置AuthRequired且接受
Description
Rclone >= 1.48.0 and < 1.73.5 contains an unauthenticated local command execution caused by unauthenticated access to the RC endpoint operations/fsinfo with attacker-controlled fs input, letting unauthenticated attackers execute local commands, exploit requires reachable RC deployment without global HTTP authentication.
文件快照
id: CVE-2026-41179
info:
name: RClone RC - Command Injection
author: theamanrawat
severity: c
...
备注
1. 建议优先通过来源进行访问。
2. 如果因为来源失效或无法访问,请发送邮件到 f.jinxu#gmail.com 索取本地快照(把 # 换成 @)。
3. 神龙已为您对 POC 代码进行快照,为了长期维护,请考虑为本地 POC 付费/捐赠,感谢您的支持。