Ad

CVE-2026-79780

MEDIUM CVSS 4.0: 6,0
Обновлено 25 августа 2026
IBM
Параметр Значение
CVSS 6,0 (MEDIUM)
Тип уязвимости CWE-200 (Раскрытие информации)
Поставщик IBM
Публичный эксплойт Нет

rclone до версии 1.75.0 не может очистить токены носителя IBM IAM и ключи шифрования SSE-C во время обратных вызовов перенаправления S3, что позволяет сохранять учетные данные при изменениях схемы или хоста. Злоумышленники, наблюдающие за сетевым трафиком из доверенной конечной точки, могут перехватить повторно используемые токены IBM IAM при переходе с HTTPS на HTTP на том же хосте или ключи SSE-C при перенаправлениях между источниками для доступа к защищенным объектам S3.

Показать оригинальное описание (EN)

rclone before v1.75.0 fails to sanitize IBM IAM bearer tokens and SSE-C encryption keys during S3 redirect callbacks, allowing credentials to be preserved across scheme or host changes. Attackers observing network traffic from a trusted endpoint can capture reusable IBM IAM tokens on same-host HTTPS-to-HTTP downgrades or SSE-C keys on cross-origin redirects to access protected S3 objects.

Характеристики атаки

Способ атаки
Смежная сеть
Нужен доступ к локальной сети
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0