21/07/2026
KHUYẾN CÁO BẢO MẬT: Lỗ hổng trên rclone cho phép ghi file tùy ý và thực thi mã từ xa khi đồng bộ từ remote không tin cậy
Chuyên gia Thành Nguyễn đến từ CyStack đã phát hiện lỗ hổng trong rclone, công cụ đồng bộ file với cloud storage mã nguồn mở phổ biến nhất hiện nay với hơn 58.500 sao trên GitHub, được triển khai rộng rãi trong quy trình sao lưu và đồng bộ dữ liệu của doanh nghiệp.
Lỗ hổng CVE-2026-54572 (CVSS 7.5) nằm trong cách rclone xử lý symlink khi sử dụng tùy chọn --links. Rclone lưu symlink dưới dạng file .rclonelink chứa đường dẫn đích, nhưng khi tái tạo symlink trên máy cục bộ, rclone không kiểm tra đường dẫn. Kẻ tấn công kiểm soát remote có thể chèn đường dẫn tuyệt đối hoặc chứa ../ để thoát khỏi thư mục đích, sau đó ghi file tùy ý lên hệ thống nạn nhân. Ghi đè ~/.ssh/authorized_keys, ~/.bashrc hoặc crontab dẫn trực tiếp đến thực thi mã từ xa.
Ngoài ra, một lỗ hổng khác của rclone khi sử dụng --metadata, rclone áp dụng mode/uid/gid từ remote mà không lọc bit setuid/setgid, cho phép cài binary setuid để leo thang đặc quyền.
Khuyến nghị quản trị viên nâng cấp lên phiên bản từ 1.74.4 trở lên
Xem thêm các lỗ hổng khác mà CyStack tìm ra tại: https://cystack.net/vi/disclosures
---
CyStack - Fight against cyber threats
☎️ Hotline: (+84) 247 109 9656
📧 Mail: [email protected]
🌐 Website: https://www.cystack.net
🏢 Address: 317 Truong Chinh, Phuong Liet, Ha Noi