Защитная инструкция по Cloudreve и GHSA-w5fv-7x5q-g8qp: версионная граница, отдельный synthetic-тест, критерии безопасного исхода, стоп-линия, возврат и минимизированный пакет владельцу без активного payload.
Область применимости — Cloudreve
Официальный сигнал описывает узкую границу: путь WebDAV мог выйти из корневой папки scoped-учётной записи, сохраняя границу только на уровне владельца. Затронуты Cloudreve v4 до исправленной сборки, выпущенной в составе 4.16.1; для v3 advisory не указывает исправленную версию; исправленная точка — Cloudreve 4.16.1 для v4; владельцам v3 нужен отдельный план миграции по официальному advisory. Это не означает, что конкретная установка уязвима: сначала подтверждают реально загруженный компонент, достижимость функции и доверительную границу. Совпадение номера в lock-файле без runtime-проверки оставляет статус patched-unverified. Отсутствие компонента означает not-applicable, а нехватка данных — unknown. Для Cloudreve решение строят как цепочку «компонент → активная функция → версия → наблюдение → обратимый вывод». Нельзя переносить вывод на соседний пакет, другую ветку или сборку дистрибутива. Advisory опубликован 26 августа 2026 года, поэтому материал своевременен, но эта дата не доказывает массовый спрос и не заменяет локальную инвентаризацию. Итог этой стадии — один из статусов not-applicable, affected-unverified, patched-unverified или ready-for-bounded-check.
Паспорт проверки — Cloudreve
До любого опыта для Cloudreve записывают: версия Cloudreve, тестовая DAV-учётная запись, назначенный root, режим read/write, метод PROPFIND и журнал разрешения URI. Каждое поле получает фактическое значение, not-applicable или unknown; предположение нельзя подменять пустой строкой. Версию берут из работающего процесса, артефакта или точного dependency lock. Секреты, IP, токены, содержимое рабочих файлов, имена людей и полные журналы не копируют. Отдельно снимают базовый штатный исход. Если он уже нарушен, обновление и эксперимент не смешивают: сначала возвращают стенд в известное состояние и только затем продолжают.
Ограниченный эксперимент — Cloudreve
Проверка проходит только в synthetic-среде: в отдельном аккаунте создать root и соседний пустой canary, затем запросить только каталог с parent-сегментом без чтения файлов; сервер должен отклонить путь до разрешения соседней папки. Сначала выполняют штатный шаг A, затем ограниченный шаг B и снова штатный A2. Ожидаемый безопасный исход заранее формулируется так: обычный список внутри root доступен, parent-сегмент получает запрет, canary не перечисляется и операция внутри root после отказа работает. Между A, B и A2 не меняют одновременно сеть, права, proxy и соседние зависимости. Не используют активный exploit, чужие данные или внешнюю инфраструктуру. Полученный результат относится только к зафиксированному стенду и не доказывает отсутствие других дефектов.
Признаки исправления — Cloudreve
Для Cloudreve таблица решения включает колонки из инвентаря, исход A, защитный исход B, повтор A2 и состояние после возврата. passed-bounded-check ставят только когда одновременно подтверждено: обычный список внутри root доступен, parent-сегмент получает запрет, canary не перечисляется и операция внутри root после отказа работает. Контролируемый отказ отличается от падения процесса: общий 500, panic или timeout без диагностируемой причины не считается успехом. Непроверенная исправленная версия остаётся patched-unverified. Если одна колонка неизвестна, весь вывод сохраняет unknown вместо удобного предположения. Такая матрица отделяет патч, конфигурацию и регрессию.
Стоп-сигналы — Cloudreve
Жёсткая стоп-линия для этого сценария: используется рабочая DAV-учётная запись, нужны операции записи/удаления или путь содержит реальные файлы. Дополнительно останавливаются при выходе за временный namespace, росте ресурсов выше малого потолка, появлении секрета в output, невозможности выполнить A2 или неясной причинности. Возврат выполняют сразу: удалить тестовые account/root/canary, очистить клиентский пароль и подтвердить отсутствие временной учётной записи. Пока rollback не подтверждён, нельзя расширять входы и переносить проверку на production. Исправленная версия остаётся рекомендованной границей, однако номер релиза не оправдывает рискованный опыт и не заменяет backup.
Минимальная evidence — Cloudreve
Минимальный пакет для независимого повторения: версия Cloudreve, режим credential, схема root/canary без имён, HTTP-статусы, resolved-root и подтверждение удаления. К нему добавляют две прямые официальные ссылки, но не копируют advisory целиком. Перед передачей удаляют cookies, credentials, адреса, usernames, абсолютные локальные пути и тела рабочих запросов. Вывод разделяет применимость версии, достижимость механизма, три шага A–B–A2 и подтверждение очистки. Если evidence неполна, пакет заканчивается статусом unknown и точным недостающим полем, а не обещанием общей безопасности.
Материал подготовлен редакцией VOne с помощью ИИ по открытым официальным и первичным источникам; факты, даты, версии и ссылки перепроверены. Реальные пользовательские данные, активные опасные payload и вымышленные результаты тестов не использовались.
Источники и проверка
- GitHub Advisory Database: GHSA-w5fv-7x5q-g8qp проверено 2026-08-30
- Релиз Cloudreve 4.16.1 проверено 2026-08-30
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.