CVE-2026-41179Rclone是一款广泛使用的命令行文件同步工具。在1.48.0至1.73.5之前的版本中,其远程控制(RC)端点`operations/fsinfo`被发现存在严重的安全缺陷。该端点未强制要求身份验证,且接受攻击者控制的文件系统参数。利用该漏洞,未经授权的攻击者可以通过特制请求实例化恶意后端,并在服务器上执行任意系统命令,从而完全接管目标系统。
该漏洞的核心在于Rclone远程控制(RC)接口对`operations/fsinfo`端点的处理逻辑存在缺陷。首先,该端点默认未配置`AuthRequired: true`,允许未经身份验证的匿名访问。其次,`rc.GetFs(...)`函数支持通过字符串参数动态定义后端,即内联后端。攻击者可以利用此功能,在请求中指定WebDAV后端,并传入恶意的`bearer_token_command`参数。当Rclone尝试初始化此WebDAV后端以获取文件系统信息时,会自动执行`bearer_token_command`指定的系统命令。由于整个过程未经过权限校验,攻击者仅需发送一个HTTP POST请求,即可在服务器端实现无交互的远程代码执行,获取最高系统权限。