يسمح لك بمزامنة الملفات والدلائل بين جهازين على شبكة أو بين موقعين على نفس الجهاز
أصدرت أداة مزامنة الملفات الشهيرة Rsync الإصدار 3.5.0 الذي طال انتظاره، وذلك بعد أشهر من التطوير المتواصل وعمليات التدقيق الشاملة. ويُعدّ هذا التحديث من أهم التحديثات في تاريخ المشروع الحديث.
وقد أسفرت الجهود التعاونية بين المسؤولين والمجتمع البحثي عن تصحيح العشرات من الثغرات الأمنية الحرجة، وإعادة تعريف الطريقة التي يتعامل بها النظام مع حل المسار، والتحقق من الوصول، والروابط الرمزية أثناء عمليات النقل.
الأخبار الرئيسية لـ Rsync 3.5.0
يُعالج إصدار Rsync 3.5.0 ثغرات الوصول المباشر والتحكم في التنفيذ . ومن أبرز هذه الثغرات التي تم إصلاحها CVE-2026-53791 ، وهي ثغرة في تطبيق وضع "proxy protocol = true". سابقًا، كان بإمكان المهاجم إنشاء اتصال مباشر وانتحال عنوان IP الخاص به عن طريق التلاعب برأس PROXY، متجاوزًا بذلك قواعد تقييد الوصول الخاصة بالبرنامج. مع التحديث الجديد، يحظر النظام أي اتصال بروكسي وارد ما لم يتم تحديد قائمة بيضاء صريحة في توجيه مضيفي بروتوكول البروكسي.
في الوقت نفسه، تمّ إصلاح ثغرة أمنية خطيرة تسمح بحقن الأوامر، والمعروفة باسم CVE-2026-53790. وقد نشأت هذه الثغرة نتيجة عدم قيام النظام بمعالجة القيم الخارجية بشكل صحيح عند استدعاء الأوامر عبر متغيرات البيئة (مثل RSYNC_CONNECT_PROG)، أو معالجات التنفيذ، أو بيئة rsync-ssl. وبتلقي قيم غير مُدققة، مثل اسم المضيف أو اسم الوحدة، يستطيع المهاجم فرض تنفيذ أوامر عشوائية على النظام المضيف.
الحماية من الروابط الرمزية والوصول غير المصرح به
تضمنت هذه النسخة إصلاحات أخرى لمعالجة الروابط الرمزية، التي مثّلت أكبر ثغرة أمنية تم رصدها، حيث بلغ مجموع الثغرات المتعلقة بهذا السلوك إحدى عشرة ثغرة. سمحت هذه الثغرات لمستخدم محلي ذي صلاحيات محدودة بخداع عملية rsync لقراءة (CVE-2026-53802) أو كتابة (CVE-2026-53803) ملفات عشوائية خارج الدليل المحدد، حتى أنها تجاوزت بيئات chroot. على سبيل المثال، من خلال استبدال ملف السجل المستهدف برابط إلى /root/.ssh/authorized_keys، يستطيع المهاجم إدخال بيانات اعتماده في حساب المسؤول.
للقضاء على هذه الهجمات القائمة على التنافس (TOCTOU)، قام الفريق بتوحيد معالجة الروابط الرمزية عبر جميع المنصات . يتم الآن إجراء عمليات التحقق من خلال حل كل مكون من مكونات المسار بشكل تسلسلي وآمن، مما يتطلب أن تنتمي الروابط الرمزية إلى أدلة الوجهة إلى المستخدم الحالي أو المسؤول (root).
كما تم إصلاح الثغرات الأمنية الحرجة في rrsync (CVE-2026-53783)، والتي كانت تتحقق من صحة المسار ثم تقوم بالمزامنة على نفس الاسم، مما يفتح نافذة زمنية استخدمها المهاجم لإدراج رابط رمزي يتجاوز الدليل الأساسي المسموح به.
إصلاحات الذاكرة ومقاومة هجمات حجب الخدمة
يتضمن التحديث أيضًا إصلاحات لثغرات فساد الذاكرة ، مثل الكتابة خارج المخزن المؤقت. وقد عالج المطورون الثغرة CVE-2026-70461، حيث تجاهل النظام حجم الشرطة المائلة العكسية في قواعد التصفية المقدمة من طرف ثالث، والثغرة CVE-2026-70456، التي تسببت في فشل ذاكرة الكومة نتيجة تجاهل الحرف الفارغ أثناء تحليل حدود وسيطات الأوامر.
كما حسّن النظام دفاعاته ضد التكتيكات المصممة لاستنزاف موارد الخادم ( هجمات حجب الخدمة - DoS ). وقد تم حل السيناريوهات الحرجة، مثل تلك التي تم الإبلاغ عنها تحت المعرفين CVE-2026-70453 وCVE-2026-70464، حيث أدى إرسال معلمات غير مكتملة أو سلاسل نصية مُعدّلة أو تكوينات مفرطة (مثل التخصيص المُسيء لخيوط Zstandard) إلى تجاوز حد الاتصالات المتزامنة للخادم أو استنزاف قدرة معالجة وحدة المعالجة المركزية، مما أدى إلى استقرار برنامج Rsync في بيئات الإنتاج.
هل ترغب بمعرفة المزيد عن هذا الإصدار الجديد؟ يمكنك الاطلاع على التفاصيل عبر الرابط التالي.
كيفية تثبيت Rsync على Linux؟
بالنسبة لأولئك المهتمين بالقدرة على تثبيت هذه الأداة على نظامهم ، يمكنهم القيام بذلك عن طريق تثبيت الحزمة التي يتم تقديمها داخل مستودعات معظم توزيعات Linux.
بالنسبة لمستخدمي Debian أو Ubuntu أو أي توزيعة مشتقة منهما، ما عليك سوى فتح نافذة طرفية وكتابة ما يلي:
sudo apt install rsync
أما بالنسبة لمستخدمي فيدورا:
sudo dnf تثبيت rsync
أما بالنسبة لمستخدمي نظام Arch Linux وأي نظام مشتق منه:
سودو بكمن - رانسك
بخصوص مستخدمي نظام openSUSE:
sudo zypper في rsync