Rclone 1.75.0 вышел 31 июля 2026 года и сразу затронул несколько чувствительных участков: удалённое управление, FTP, SFTP, S3, WebDAV, Restic и работу с локальными путями. Релиз снижает риск утечки учётных данных, выполнения команд, выхода за пределы каталога и падения сервисов, поэтому особенно заметен на серверах резервного копирования и в автоматизированных облачных сценариях.

Rclone 1.75.0 устраняет уязвимости сразу в нескольких протоколах
Разработчики Rclone собрали в версии 1.75.0 крупный пакет защитных исправлений. Официальный релиз опубликован на GitHub, а подробный перечень изменений доступен в changelog проекта.
Релиз связан с широтой затронутых компонентов. Один и тот же инструмент может копировать файлы через SFTP, раздавать хранилище по WebDAV, выступать REST-сервером для Restic, работать с S3 и принимать команды через Remote Control API. Ошибка в любом из этих режимов влияет на резервные копии, контейнеры, домашние серверы и корпоративные хранилища.
В FTP исправили возможность внедрения команд при определённых настройках кодирования, где отсутствовала обработка символов CRLF. Для SFTP закрыли сценарий выполнения команд через специально подготовленные имена файлов на удалённых системах с PowerShell. Такие проблемы особенно опасны в автоматических заданиях: файл может попасть в очередь синхронизации без ручной проверки имени.
В S3 разработчики усилили обработку перенаправлений. Rclone теперь блокирует переход с HTTPS на HTTP и удаляет секретные данные при перенаправлении на другой узел. Отдельная защита касается токена сессии S3 Express. Раньше неверно настроенный или скомпрометированный сервер мог попытаться увести запрос вместе с данными авторизации.
Похожую утечку учётных данных через перенаправление закрыли в WebDAV. В режиме serve restic исправлен выход за пределы опубликованного каталога через специально сформированный путь. Такой дефект мог затронуть соседние объекты в хранилище, если сервер принимал запросы от нескольких клиентов.
Remote Control API больше не раскрывает лишние данные без авторизации
Remote Control API позволяет управлять Rclone через HTTP-запросы. Его используют панели, скрипты, контейнерные окружения и собственные сервисы автоматизации. Чем шире доступ к RC, тем выше цена ошибки в проверке прав.
В Rclone 1.75.0 отладочные обработчики pprof больше не публикуются на сервере без аутентификации. Просмотр списка настроенных удалённых хранилищ при --rc-serve тоже требует авторизации. Разработчики одновременно убрали утечку трассировки стека при аварийных ситуациях.
Что мог увидеть посторонний пользователь? Названия подключений часто раскрывают структуру инфраструктуры: провайдера, назначение бакета, окружение проекта или внутренние обозначения. Трассировка стека способна показать пути на диске, параметры запуска и детали используемых библиотек. Теперь эти данные закрыты за проверкой доступа.
Администраторам всё равно стоит проверить параметры запуска RC. Версия 1.75.0 исправляет найденные ошибки, а безопасная схема по-прежнему включает привязку к нужному интерфейсу, обязательную аутентификацию и сетевые ограничения для порта управления.
Сервер S3 расходует меньше памяти при составных загрузках
Для режима rclone serve s3 разработчики изменили обработку multipart-загрузок. Части большого файла теперь передаются в целевое хранилище потоком. Прежняя схема могла удерживать больше данных в памяти, что становилось заметно при одновременной загрузке нескольких крупных объектов.
В том же компоненте исправлены ошибки InvalidPart, аварийный рост потребления памяти и появление «призрачных» незавершённых загрузок. Завершение составной загрузки стало атомарным: клиент либо получает корректно собранный объект, либо операция завершается ошибкой без промежуточного результата, который выглядит как готовый файл.
Для владельца небольшого сервера это снижает вероятность, что несколько параллельных резервных копий исчерпают оперативную память. В контейнерах с жёстким лимитом памяти разница может определять, завершится ли задание успешно или процесс будет остановлен системой.
Rclone 1.75.0 улучшает и другие сценарии передачи данных. Ошибка HTTP/2 server sent GOAWAY теперь считается повторяемой, поэтому временное закрытие соединения сервером не обрывает всю задачу сразу. Dropbox использует меньше памяти при отправке небольших файлов и выполняет на один API-запрос меньше. Azure Blob получил параллельный просмотр очень крупных контейнеров через параметр list_parallelism.
SFTP получил фиксацию ключа по модели Trust On First Use
В SFTP появился параметр --sftp-pin-host-key. Он закрепляет ключ сервера после первого доверенного подключения по модели Trust On First Use. При последующих соединениях Rclone сможет обнаружить неожиданную замену ключа.
Этот механизм полезен в средах, где полноценное управление файлом known_hosts неудобно, а полностью отключать проверку ключа рискованно. Подмена ключа может указывать на переустановку сервера, ошибку маршрутизации или попытку перехвата соединения. Закрепление даёт автоматическому заданию понятный ориентир для проверки удалённой стороны.
Поддержка --sftp-encoding расширяет обработку имён файлов в SFTP. Разработчики одновременно исправили выполнение путей оболочкой, когда в имени встречались переносы строк или конструкции подстановки переменных. Постоянные ошибки подключения теперь завершаются без бессмысленных повторов, которые раньше могли надолго задерживать очередь задач.
Новые команды упрощают конфигурацию и большие списки файлов
Команда rclone config unset удаляет отдельный параметр из настроенного подключения. Раньше для точечной очистки опции часто приходилось открывать мастер конфигурации или редактировать файл вручную. Теперь автоматизация может убрать устаревший параметр отдельной командой, сохранив остальные настройки remote.
Фильтры получили поддержку вложенных альтернатив в фигурных скобках. Параметр --files-from0 принимает список путей с разделителем NUL. Такой формат надёжно работает с именами, содержащими пробелы, кавычки и переносы строк, поэтому подходит для передачи списка файлов из find -print0 и похожих инструментов.
В Docker-плагине томов восстановление теперь выполняется параллельно и ограничено тайм-аутом. Медленное облачное хранилище больше не должно бесконечно блокировать запуск остальных томов. Операция создания стала идемпотентной, что убирает ошибку о существующем томе после перезапуска.
Среди точечных изменений есть поддержка подкаталогов для NFS-клиентов, сжатие ответов WebDAV и встроенного GUI, пользовательские HTTP-заголовки для серверных режимов и параметр --disable-dir-list для HTTP-сервера. Владельцы Dropbox получили режим impersonate_admin и фильтры для общих или чужих папок, а OneDrive — работу без административного режима.
Обновление Rclone требует проверки способа установки
Текущую версию можно посмотреть командой:
rclone versionВстроенный механизм обновления сначала позволяет проверить доступную стабильную версию без загрузки:
rclone selfupdate --checkПосле проверки обновление запускается так:
rclone selfupdateОфициальная документация указывает, что selfupdate проверяет контрольную сумму и криптографическую подпись загруженного файла. При установке через пакетный менеджер стоит учитывать способ сопровождения пакета: обычный selfupdate заменяет исполняемый файл, а локальная документация пакета может остаться от прежней версии. Для DEB и RPM предусмотрен параметр --package.
После обновления нужно перезапустить постоянно работающие процессы Rclone, контейнеры и службы. Уже запущенный процесс продолжает использовать код, загруженный до замены бинарного файла.
Перед развёртыванием на критичном сервере разумно проверить используемые режимы в тестовом окружении: serve s3, RC, VFS, SFTP и WebDAV получили много изменений одновременно. Особого внимания требуют собственные скрипты, которые зависят от старого поведения авторизации, перенаправлений или обработки нестандартных имён файлов.
Релиз 1.75.0 меняет приоритет с функций на устойчивость инфраструктуры
Rclone 1.75.0 охватывает десятки исправлений, но общий вектор читается ясно: разработчики укрепили границы между сетью, хранилищем и локальной системой. Утечки секретов через перенаправления, внедрение команд через имена файлов, обход каталога и открытые отладочные обработчики относятся к разным компонентам, хотя результат для владельца сервера один — резервная копия или файловый шлюз получает лишнюю точку риска.
Пользователи, которые запускают Rclone вручную для редкого копирования, заметят прежде всего исправления облачных провайдеров и новые параметры. Наибольший практический эффект получат системы, где Rclone постоянно работает как сервис, принимает сетевые запросы или обслуживает несколько клиентов. Именно там обновление до 1.75.0 закрывает самые чувствительные сценарии.