LOWVulnerability

CVE-2026-79782

rclone before 1.74.4 fails to strip the X-Amz-Security-Token header when an S3 redirect changes scheme from HTTPS to HTTP on the same host. Attackers can intercept plaintext HTTP traffic to capture AWS STS session tokens sent in request headers.

Properties

severity
LOW
score
3.1
epss_score
0.00132
cve_id
CVE-2026-79782
signal_observed_at
2026-09-15T21:12:47+00:00
vector
CVSS:3.1/AV:A/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
published_at
2026-08-25T16:17:30.217
last_modified
2026-09-10T20:46:19.780
epss_percentile
0.03104

Related Entities (3)

ENRICHED_BY (1)

[Source]FIRST EPSS

DESCRIBED_BY (1)

[Source]NVD

HAS_WEAKNESS (1)

[Weakness]Cleartext Transmission of Sensitive Information

Explore deeper with Ninja Signal's threat intelligence graph

CVE-2026-79782 — Ninja Signal Threat Intelligence | Ninja Signal