CVE-2026-79782 PUBLISHED

rclone before 1.74.4 Security Token Disclosure via HTTPS to HTTP Redirect

Assigner: VulnCheck
Reserved: 25.08.2026 Published: 25.08.2026 Updated: 25.08.2026

rclone before 1.74.4 fails to strip the X-Amz-Security-Token header when an S3 redirect changes scheme from HTTPS to HTTP on the same host. Attackers can intercept plaintext HTTP traffic to capture AWS STS session tokens sent in request headers.

Metrics

CVSS Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 9.3

Product Status

Vendor rclone
Product rclone
Versions Default: unaffected
  • affected from 0 to 1.74.4 (excl.)
  • Version 1.74.4 is unaffected

Credits

  • iaohkut-from-NightWolf-Team reporter
  • ncw finder

References

Problem Types

  • Cleartext Transmission of Sensitive Information CWE