Quando uma chamada RC API desencadeia um pânico (recuperado pelo corredor de tarefas), o traço completo da pilha Go está incluído na resposta de erro do JSON. Isto vaza caminhos de arquivos internos, versões de módulo Go, estado de goroutine e endereços de memória para o chamador da API. A recuperação do pânico em ` fs/rc/ jobs/ job.go: 110 - 115 `: ``` go func (j *Job) run(ctx context.Context, fn rc.Func, in rc.Params) { defer func() { se r:= recover(); r!= nul { j.mu.Lock() j.EndTime = tempo.Agora() j.Error = fmt.Sprintf("panic received:%v \n%s", r, string( debug.Stack())) //... } }() ``````````````````````````````````````````````````````````````````````````````````````````````````````````````````````.

A saída completa de ` debug.Stack() ' é colocada em `j.Error`, que é então devolvida na resposta HTTP JSON. Active um erro de análise ao configurar o caminho de configuração para um arquivo não- INI, e depois chame o dump: ````bash curl -s -X POST 5572 /config/setpath \ -H "Tipo de conteúdo: aplicativo/json" \ -d '{"path":"/etc/hostname"}'.

Curl -s -X POST 5572 /config/ dump ```. ```json { "erro": "panic received: fatal error: Falha ao carregar o arquivo de configuração \"/etc/hostname\": não foi possível analisar a linha:... \ngoroutine 9 [ running]:\nruntime/ debug. Stack()\n\ truntime/ debug/ stack.go: 26 + 0 x 64 \ngithub.com/rclone/rclone/ fs/rc/ jobs. (*Job.run.func 1 ()\n\tgithub.com/rclone/rclone/fs/rc/jobs/job.go: 112 + 0 x 34 \n...", "estado": 500 } ``` **Informações divulgadas incluem:** - Caminhos completos do sistema de arquivos (`github.com/rclone/rclone/fs/config/config.go: 377 `) - Versão do módulo Go (`github.com/go-chi/chi/v 5 @ v 5.2.5 `) - Versão de execução (a partir de binário) - IDs e estados de Goroutine - Endereços de memória (vazamento de ASLR) - Conteúdo do arquivo (primeira linha incomparável do arquivo alvo) **Testado e confirmado no rclone v 1.74.4.**. Comunicação de informações que ajuda a exploração de outras vulnerabilidades. Os traços de pilhas revelam arquitetura interna, versões de dependência (útil para alvo conhecido de CVE), e layout de memória. A mensagem de erro também vaza conteúdo parcial de arquivos (a primeira linha que falha na análise do INI), que pode ser usada junto com o achado arbitrário de arquivos lidos como um arquivo complementar lido primitivo para arquivos não- INI.

### versões afetadas. Todas as versões com suporte para API RC através de pelo menos v 1.74.4. Devolver uma mensagem de erro genérica para o chamador da API. Faça o login da pilha completa trace-side do servidor. Tirar `debug.Stack()` das respostas HTTP. Registro de aconselhamento: GHSA- gwfq- 86 j 8 - 7 QHV. Não há nenhum identificador adicional listado.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 19: 59: 55.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 19: 59: 55.000 Z. Severidade: LOW. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:N/S:U/C:L/I:N/A:N.

Informações sobre software e versão afetadas: Vá o pacote github.com/rclone/rclone — ECOSISTEM: introduzido 0, corrigido 1.75.0. Classificação e evidência: identificadores de fraqueza CWE- 209. O registro contém 4 suporte de referências nestes tipos: WEB, PACKAGE.