Asayomu Tech
注目★★★★GitHub Advisory

rclone S3 に認証バイパス、--auth-key なしで全SigV4突破

30秒で把握

  • 1rclone `serve s3`でCVE-2026-88018、SigV4認証を完全バイパス
  • 2`--auth-proxy`と`--auth-key`未併用時、空の秘密鍵で任意IDを認証
  • 3修正で`--auth-key`必須化、既存環境は不正アクセスを確認

要約

rclone の `serve s3` で `--auth-proxy` を `--auth-key` なしで使うと、SigV4署名を完全にバイパスできる脆弱性 CVE-2026-88018 が判明した。攻撃者は任意のAccess Key IDを選び、空文字の秘密鍵で署名するだけで認証を通過できる。実証では、未設定のランダムなAccess Key IDでバケット一覧を取得し、HTTP 200を確認した。ネットワークから到達できる攻撃者は、認証情報や事前アクセスなしに、プロキシがそのIDへ割り当てるバックエンドへ到達できる。修正では、`--auth-proxy` と `--auth-key` の併用を必須化した。

あなたへの影響

rclone `serve s3` を運用するチームは、`--auth-proxy` 利用時に `--auth-key` を必ず設定し、未設定構成は近日中に停止・再構成してください。

推奨:修正版への更新と、既存ログで不正なAccess Key IDによるアクセスを確認する対応が必要です。

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。