CVE-2026-93987 rclone Dockerボリュームプラグインのパストラバーサル脆弱性

この記事はAIがNVDのCVE情報をもとに要約・生成したものです。影響範囲や対策は、必ずNVDおよび各ベンダーの公式情報をご確認ください。

公開日: 2026-09-19T12:16:42.187 / 更新日: 2026-09-19T12:16:42.187 / CVSS: 3.4 / 深刻度: LOW

rcloneのDockerボリュームプラグインにパストラバーサル脆弱性が存在し、攻撃者が任意のホストパスにリモートファイルシステムをマウントできる可能性があります。Docker環境でrcloneのボリューム機能を使用している場合、システムディレクトリの上書きや運用への影響が懸念されます。影響バージョンは1.56.0〜1.75.0で、1.75.1で修正されています。現状の設定で該当バージョンを使用している場合は、公式リリースノートを確認し、必要に応じてパッチ適用を検討してください。確認時は、ボリューム作成時のパラメータが不正なパスを含んでいないか、ログや監視設定で異常なディレクトリ操作が行われていないかを点検することが重要です。

参照情報

ソクラテスの問い、プラトンの備え

ソクラテス

プラトンよ、この脆弱性について考えてみよう。もしソフトウェアが「信頼」に依存して動作するなら、その信頼がどこに根ざしているのか?例えば、Dockerのボリュームプラグインが「名前」を受け取って安全に処理するという前提が、実は危険な道を歩ませるのでは?

プラトン

(笑いながら)師よ、その「名前」が「../../../../etc」だったとしたら、システムディレクトリを上書きする危険性があるのです。現場の管理者なら、まず確認すべきは、現在使用しているrcloneのバージョンです。公式リリースノートで1.75.1以上にアップグレードしているか、確認してください。

ソクラテス

なるほど。だが、バージョン確認だけでなく、運用側が「パラメータの検証」を怠った責任も問われるべきでは?

プラトン

その通りです。ボリューム作成時のパラメータに「..」が含まれていないか、ログや監視設定で異常なディレクトリ操作がないかを点検することが重要です。例えば、Dockerのログで「mkdirAll」や「mount」の異常な呼び出しが見られたら、注意が必要です。

ソクラテス

では、修正後も「変更管理」の観点から、パッチ適用の記録を残すべきではないか?

プラトン

もちろんです。パッチ適用の履歴を変更管理システムに残し、将来的な監査やトラブルシューティングの際に役立てることが肝心です。また、ベンダーの公式情報(この場合はrcloneのリリースノート)を常に確認する習慣が、運用の安全性を保つ鍵です。

ソクラテス

最後に、この脆弱性のCVSSが「LOW」という点について、どう解釈すべきだろう?

プラトン

(肩をすくめながら)CVSSの深刻度が低くても、システムディレクトリの上書きは運用に重大な影響を及ぼします。Linux運用者は、軽視せず、定期的な影響調査とパッチ適用の検討を怠らないことが、この世の「真の知」です。

関連キーワード: docker