注目★★★★★GitHub Advisory
rclone S3 に認証バイパス、--auth-key なしで全SigV4突破
30秒で把握
- 1rclone `serve s3`でCVE-2026-88018、SigV4認証を完全バイパス
- 2`--auth-proxy`と`--auth-key`未併用時、空の秘密鍵で任意IDを認証
- 3修正で`--auth-key`必須化、既存環境は不正アクセスを確認
要約
rclone の `serve s3` で `--auth-proxy` を `--auth-key` なしで使うと、SigV4署名を完全にバイパスできる脆弱性 CVE-2026-88018 が判明した。攻撃者は任意のAccess Key IDを選び、空文字の秘密鍵で署名するだけで認証を通過できる。実証では、未設定のランダムなAccess Key IDでバケット一覧を取得し、HTTP 200を確認した。ネットワークから到達できる攻撃者は、認証情報や事前アクセスなしに、プロキシがそのIDへ割り当てるバックエンドへ到達できる。修正では、`--auth-proxy` と `--auth-key` の併用を必須化した。
あなたへの影響
rclone `serve s3` を運用するチームは、`--auth-proxy` 利用時に `--auth-key` を必ず設定し、未設定構成は近日中に停止・再構成してください。
推奨:修正版への更新と、既存ログで不正なAccess Key IDによるアクセスを確認する対応が必要です。