Mobile-Menu

Tipp: Update behebt Command Injection und Credential-Leaks Rclone schließt Lücken in S3 und WebDAV

Von Thomas Joos 2 min Lesedauer

Rclone kopiert und synchronisiert Daten zwischen lokalen Verzeichnissen und mehr als hundert Cloud- und Objektspeichern. Version 1.75.0 behebt mehrere Schwachstellen, die Zugangsdaten preisgeben oder fremde Befehle einschleusen. Administratoren mit Skripten und Server-Diensten sollten die Fassung zeitnah einspielen.

Das Kommandozeilenwerkzeug Rclone gestaltet den Zugriff und die Verwaltung von Cloud-Speichern effizienter und flexibler. Version 1.75.0 markiert den aktuellen Sicherheitsstand.(Bild:  KI-generiert)
Das Kommandozeilenwerkzeug Rclone gestaltet den Zugriff und die Verwaltung von Cloud-Speichern effizienter und flexibler. Version 1.75.0 markiert den aktuellen Sicherheitsstand.
(Bild: KI-generiert)

Das quelloffene Kommandozeilenwerkzeug Rclone koppelt lokale Datenträger an S3-kompatible Buckets, WebDAV-Freigaben sowie FTP- und SFTP-Server und deckt mehr als hundert weitere Speicherdienste ab. Die am 31. Juli 2026 vorgestellte Version 1.75.0 ist ein Sicherheitsrelease und korrigiert Fehler in mehreren Backends und im eingebauten Server-Modus. Administratoren, die das Tool in Backup-Skripten, Cron-Jobs oder Container-Diensten betreiben, sollten den installierten Stand prüfen und auf die neue Fassung aktualisieren.

Fremde Befehle über manipulierte Namen

Die Protokolle FTP und SFTP stehen im Zentrum der ersten beiden Korrekturen. Beim FTP-Transfer schleust ein Angreifer über eine Kodierung ohne Zeilenumbruch zusätzliche Steuerbefehle in die bestehende Verbindung ein, sofern die aktive Kodierung den Wagenrücklauf nicht schon herausfiltert (GHSA-8c48-q9wj-3w37). Der SFTP-Client wertet präparierte Dateinamen aus und führt darüber untergeschobene Kommandos aus (GHSA-2m8m-jhrm-w6j2). Gefährdet sind Umgebungen, in denen Rclone Namen aus fremder Quelle verarbeitet, darunter aus gespiegelten Fremdverzeichnissen und öffentlich beschreibbaren Ablagen. Version 1.75.0 filtert die Steuerzeichen aus den Namen heraus und verhindert zudem einen Absturz bei beschädigten Squashfs-Archiven (GHSA-6jcg-q3wp-x2f4).

Zugangsdaten bei Protokollwechseln

Ein zweiter Block betrifft Weiterleitungen zwischen Servern. Der S3-Client hängte Signatur und Sitzungstoken auch dann an, wenn ein Server von HTTPS auf ungeschütztes HTTP zurückstufte oder den Aufruf auf einen fremden Host verwies, sodass die Anmeldedaten den geschützten Kanal verließen (GHSA-8mxv-9xhp-86h4). Der WebDAV-Client gab bei einem Wechsel von HTTPS auf HTTP das Passwort weiter (GHSA-h4mf-4v27-hggj). Die neue Fassung weist den Rückschritt auf HTTP ab und streicht die Geheimnisse, bevor eine Anfrage an einen anderen Host geht. Der Passwortvergleich im FTP-Dienst läuft nun in konstanter Zeit gegen das Ausmessen der Antwortdauer.

Server-Modus und Fernsteuerung

Rclone bringt einen Server-Modus mit, der Daten über FTP, SFTP, WebDAV oder als Restic-Endpunkt bereitstellt. Im Restic-Dienst erreichte ein Aufruf Pfade oberhalb des freigegebenen Verzeichnisses (GHSA-45pq-889g-fcgh). Das lokale Backend schrieb bei manipulierten Quellnamen außerhalb des vorgesehenen Zielordners (GHSA-7p4m-qxvv-g567). Beide Fehler öffnen einem angemeldeten Nutzer den unbefugten Zugriff auf Dateien, die außerhalb seiner zugewiesenen Freigabe liegen.

Die Fernsteuerung über die Remote-Control-API öffnete zudem Debug-Endpunkte ohne Anmeldung. Mit den Parametern „--cert“ und „--key“ aktiviert die neue Version TLS auf allen konfigurierten Adressen, hält die pprof-Schnittstelle bei offenen Servern verschlossen und verlangt für das Auflisten der Remotes eine Anmeldung (GHSA-mfvx-7rcj-9m5g). Der SFTP-Server verkraftet fehlerhafte Anfragen jetzt ohne kompletten Absturz. Der Proxy begrenzt die Länge der CONNECT-Header und wehrt damit die Erschöpfung des Arbeitsspeichers durch überlange Kopfzeilen ab (GHSA-xhf4-832v-7xcr).

Fazit

Version 1.75.0 bündelt Korrekturen gegen eingeschleuste Befehle, gegen die Weitergabe von Anmeldedaten bei Protokollwechseln und gegen ungeschützte Debug-Schnittstellen im Server-Modus. Die Änderungen betreffen die Backends für FTP, SFTP, S3 und WebDAV ebenso wie den Restic-Endpunkt, das lokale Kopieren und die Remote-Control-API, deren Debug-Funktionen künftig eine Anmeldung und eine gültige TLS-Konfiguration voraussetzen. Für den Betrieb markiert die Fassung 1.75.0 den aktuellen Sicherheitsstand für automatisierte Übertragungen und offene Server-Dienste.

(ID:50977897)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Data-Storage und -Management

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung