USN-8782-1

Source
https://ubuntu.com/security/notices/USN-8782-1
Import Source
https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8782-1.json
JSON Data
https://api.osv.dev/v1/vulns/USN-8782-1
Upstream
Related
Published
2026-09-18T10:37:23Z
Modified
2026-09-18T18:41:44Z
Summary
rclone vulnerability
Details

It was discovered that Rclone incorrectly handled unauthenticated requests to the remote control API. An attacker could possibly use this issue to execute arbitrary commands as the user invoking rclone. (CVE-2026-49980)

References

Affected packages

Ubuntu:22.04:LTS / rclone

Package

Name
rclone
Purl
pkg:deb/ubuntu/rclone?arch=source&distro=jammy

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1.53.3-4ubuntu1.22.04.5

Affected versions

1.*
1.53.3-1
1.53.3-2
1.53.3-4
1.53.3-4ubuntu1
1.53.3-4ubuntu1.22.04.1
1.53.3-4ubuntu1.22.04.2
1.53.3-4ubuntu1.22.04.3
1.53.3-4ubuntu1.22.04.4

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_name": "golang-github-rclone-rclone-dev",
            "binary_version": "1.53.3-4ubuntu1.22.04.5"
        },
        {
            "binary_name": "rclone",
            "binary_version": "1.53.3-4ubuntu1.22.04.5"
        }
    ]
}

Database specific

cves_map
{
    "cves": [
        {
            "id": "CVE-2026-49980",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ],
    "ecosystem": "Ubuntu:22.04:LTS"
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8782-1.json"

Ubuntu:24.04:LTS / rclone

Package

Name
rclone
Purl
pkg:deb/ubuntu/rclone?arch=source&distro=noble

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1.60.1+dfsg-3ubuntu0.24.04.6

Affected versions

1.*
1.60.1+dfsg-2build1
1.60.1+dfsg-3
1.60.1+dfsg-3ubuntu0.24.04.1
1.60.1+dfsg-3ubuntu0.24.04.2
1.60.1+dfsg-3ubuntu0.24.04.3
1.60.1+dfsg-3ubuntu0.24.04.4
1.60.1+dfsg-3ubuntu0.24.04.5

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_name": "golang-github-rclone-rclone-dev",
            "binary_version": "1.60.1+dfsg-3ubuntu0.24.04.6"
        },
        {
            "binary_name": "rclone",
            "binary_version": "1.60.1+dfsg-3ubuntu0.24.04.6"
        }
    ]
}

Database specific

cves_map
{
    "cves": [
        {
            "id": "CVE-2026-49980",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ],
    "ecosystem": "Ubuntu:24.04:LTS"
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8782-1.json"

Ubuntu:26.04:LTS / rclone

Package

Name
rclone
Purl
pkg:deb/ubuntu/rclone?arch=source&distro=resolute

Affected ranges

Type
ECOSYSTEM
Events
Introduced
0 Unknown introduced version / All previous versions are affected
Fixed
1.60.1+dfsg-4ubuntu3.2

Affected versions

1.*
1.60.1+dfsg-4ubuntu2
1.60.1+dfsg-4ubuntu3
1.60.1+dfsg-4ubuntu3.1

Ecosystem specific

{
    "availability": "No subscription required",
    "binaries": [
        {
            "binary_name": "golang-github-rclone-rclone-dev",
            "binary_version": "1.60.1+dfsg-4ubuntu3.2"
        },
        {
            "binary_name": "rclone",
            "binary_version": "1.60.1+dfsg-4ubuntu3.2"
        }
    ]
}

Database specific

cves_map
{
    "cves": [
        {
            "id": "CVE-2026-49980",
            "severity": [
                {
                    "score": "CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H",
                    "type": "CVSS_V3"
                },
                {
                    "score": "medium",
                    "type": "Ubuntu"
                }
            ]
        }
    ],
    "ecosystem": "Ubuntu:26.04:LTS"
}
source
"https://github.com/canonical/ubuntu-security-notices/blob/main/osv/usn/USN-8782-1.json"