Khởi tạo VPS trong 60 giây · Hoàn tiền trong 7 ngày · Hỗ trợ kỹ thuật 24/7
Bitech Bitech
Bảo mật

Cảnh báo bảo mật: Lỗ hổng CVE-2026-54572 trên Rclone cho phép ghi đè tệp tin trái phép

Bitech cảnh báo lỗ hổng mức độ cao CVE-2026-54572 trên ứng dụng Rclone trước phiên bản 1.74.4, có thể bị lợi dụng để ghi tệp tin ra ngoài thư mục đích.

Đội ngũ Bitech vừa ghi nhận thông tin về một lỗ hổng bảo mật mức độ cao (HIGH) ảnh hưởng trực tiếp đến Rclone — công cụ dòng lệnh phổ biến được sử dụng để đồng bộ hóa tệp tin và thư mục giữa hệ thống nội bộ với các dịch vụ lưu trữ đám mây.

Lỗ hổng này được theo dõi dưới mã CVE-2026-54572, chính thức công bố vào ngày 14/07/2026.

Chi tiết kỹ thuật về lỗ hổng CVE-2026-54572

Trong các phiên bản Rclone trước 1.74.4, khi người dùng thực hiện thao tác đồng bộ có sử dụng tham số -l hoặc --links, hệ thống sẽ tuần tự hóa các liên kết mềm (symlinks) thành dạng đối tượng văn bản có đuôi .rclonelink. Khi đồng bộ và tái tạo lại các symlink này trên hệ thống lưu trữ đích cục bộ (local destination), Rclone đã không thực hiện xác thực kỹ lưỡng đường dẫn đích của symlink (symlink target).

Kẻ tấn công kiểm soát được máy chủ lưu trữ đám mây hoặc nguồn dữ liệu từ xa có thể gài bẫy bằng cách tạo ra một symlink độc hại trỏ ra ngoài phạm vi thư mục đích (escaping symlink). Khi quá trình ghi tệp tin tiếp theo diễn ra, Rclone sẽ ghi đè hoặc tạo mới tệp tin tại các vị trí bất kỳ nằm ngoài thư mục đích trên máy của nạn nhân với nội dung do kẻ tấn công tùy chọn.

Mức độ ảnh hưởng và đối tượng nguy cơ

  • Mức độ nghiêm trọng: HIGH (Nghiêm trọng).
  • Hình thức tấn công: Ghi đè tệp tin tùy ý (Arbitrary File Write / Directory Traversal) thông qua thao tác đồng bộ dữ liệu.
  • Đối tượng ảnh hưởng: Tất cả người dùng, nhà phát triển và quản trị viên hệ thống đang sử dụng công cụ Rclone phiên bản trước v1.74.4 có chạy lệnh đồng bộ kèm cờ -l / --links từ các nguồn lưu trữ từ xa không hoàn toàn đáng tin cậy.

Lỗ hổng này có thể dẫn đến việc chiếm quyền điều khiển hệ thống nếu kẻ tấn công ghi đè vào các tệp tin cấu hình quan trọng, tệp thực thi hoặc khóa SSH trên máy cục bộ của nạn nhân.

Khuyến nghị khắc phục

Để bảo đảm an toàn cho hệ thống và dữ liệu, Bitech khuyến nghị các tổ chức và cá nhân đang sử dụng Rclone thực hiện ngay các biện pháp sau:

  1. Nâng cấp lên phiên bản mới nhất: Cập nhật ngay lập tức Rclone lên phiên bản v1.74.4 hoặc cao hơn. Phiên bản này đã bổ sung cơ chế kiểm tra và xác thực đường dẫn của symlink trước khi tái tạo trên hệ thống cục bộ.
  2. Hạn chế dùng cờ đồng bộ liên kết mềm: Nếu chưa thể cập nhật ngay lập tức, tạm thời không sử dụng các tham số -l hoặc --links khi đồng bộ dữ liệu từ các nguồn lưu trữ từ xa không rõ nguồn gốc.
  3. Rà soát quyền hạn: Đảm bảo tiến trình Rclone không chạy dưới quyền quản trị cao nhất (root/administrator) để giảm thiểu thiệt hại nếu sự cố xảy ra.

Nguồn tham khảo


Ngày phát hành: 14/07/2026
Nguồn: NVD — CVE-2026-54572
Tham khảo: https://github.com/rclone/rclone/commit/1154afebee986180b489084d38e2a0c578751498
Tham khảo: https://github.com/rclone/rclone/commit/874a804f5289517defdd7de68b2a374837080265
Tham khảo: https://github.com/rclone/rclone/releases/tag/v1.74.4