`rclone archive extract` pode escrever arquivos extraídos fora do prefixo de destino selecionado pelo usuário ao extrair um arquivo criado. Um arquivo malicioso contendo componentes do caminho pai, como `../`, pode escapar do prefixo de extração solicitado e criar ou sobrescrever objetos irmãos no mesmo escopo de balde/ caminho. O caminho de código afetado está em `cmd/archive/extract/extract.go`. Em `ArchiveExtract()`, o caminho de entrada do arquivo é tomado de `f.NameInArchive`. O código tira apenas um prefixo `./` e depois junta o caminho de entrada do arquivo com a pasta de destino: ```go remote:= f.NameInArchive remote = strings.TrimPrefix( remote, "./") se dstDir!= "" { remote = path.Join(dstDir, remote) } _, err = operações.Rcat(ctx, dst, remote, fin, f.ModTime(), nul) ```.

Os componentes do caminho pai, como `../ ', não são rejeitados antes de ` caminho. Join() ' ser usado. Quando o destino é um S 3 - estilo remoto, como. ``` Texto:s 3:bucket/ seguro/ prefixo ``` o rclone cria o sistema de arquivos de destino enraizado em `bucket/safe` e trata `prefix' como a pasta de destino. Se o arquivo contém um item chamado: ``` Texto../escapou- de-prefixo.txt ``. em seguida, `path.Join("prefix", "./escaped-from-prefix.txt")` resolve para:.

``` Texto escapou- do-prefix.txt ```. Como resultado, o S 3 backend carrega o objeto para: ``` texto balde/seguro/escapou- de-prefix.txt ```. em vez do destino esperado: ``` texto balde/siguro/prefixo/escapou-de-prefixo.txt ```. Isto permite que um arquivo controlado pelo atacante escape do prefixo de extração selecionado nos comandos de armazenamento de objetos. - Janelas 11 - rclone v 1.74.3 Windows amd oficial 64 binário - S falso local 3 Endpoint HTTP - Arquivo ZIP criado contendo `../escapé- de-prefix.txt`.

Passos para reproduzir: 1 P_cLKFgiWSVSATT 8500 yP 28 jdzwt 9 FAT/view?usp=sharing. 1. Extrair o ZIP do PoC anexado. 2. Execute o script PoC. ````powershell powershell -ExecuçãoPolicy Bypass -Arquivo.\run-poc.ps 1 - RcloneExe "C:\path\to\rclone.exe" ``` 3. O PoC cria um arquivo ZIP contendo este item. ``` Texto../escapou- de-prefixo.txt `` 4. O PoC inicia um S falso local 3 objetivo e executa o rclone com um S 3 - prefixo de destino estilo:.

``` powershell rclone extract arquivo malicious.zip:s 3:bucket/ seguro/ prefixo ```. 5. Observe o falso S 3 o registro do pedido. Comportamento seguro esperado. ``` texto PUT /bucket/safe/prefix/escaped-from-prefix.txt ``` ```text PUT /bucket/safe/escaped-from-prefix.txt?x-id=PutObject ```. Isto mostra que a entrada de arquivo escapou do destino `safe/ prefixo` solicitado e foi escrita em `safe/' em vez disso. O pacote PoC inclui. - ` run- poc.ps 1 ` - ` false- s 3 - server.py` - `README.md` - `report-draft.md` - registros de provas capturados.

Um atacante que fornece um arquivo que uma vítima extrai com `rclone arquive extract` pode fazer com que os arquivos extraídos sejam escritos fora do prefixo de destino selecionado pela vítima quando o destino é um S 3 - estilo de armazenamento de objetos remoto. Dependendo das credenciais remotas configuradas e permissões do balde da vítima, isso poderá permitir a criação ou sobreescrevendo objetos de irmãos fora do diretório/ prefixo de extração pretendido. Isto não requer que se comprometa o S 3 O serviço em si mesmo. O ataque depende da vítima extrair um arquivo controlado pelo atacante com o rclone em um prefixo de armazenamento de objetos. Registro de aconselhamento: GHSA- 4 vr 5 - p 2 gc- h 23 p. Identificadores relacionados: CVE- 2026 - 59732.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 20: 43: 47.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 20: 43: 47.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:L. Informações sobre software e versão afetadas: Vá o pacote github.com/rclone/rclone — ECOSISTEM: introduzido 0, corrigido 1.74.4. Classificação e evidência: identificadores de fraqueza CWE- 22. O registro contém 6 suporte de referências nestes tipos: WEB, AVISO, EMBALAGAMENTO.