Rsync 3.5.0 вече е наличен за отстраняване на 33 уязвимости

Ключови точки:
  • Корекция на CVE-2026-53791, която позволяваше подправяне на IP адреси чрез директни връзки с прокси протокола.
  • Решение на CVE-2026-53790, което позволява инжектирането на команди в променливи и SSL връзки.
  • Затваряне на множество уязвимости със символни връзки (CVE-2026-53802 и CVE-2026-53803), които улесняваха четене и запис извън границите.
  • Корекции в разрешаването на пътища: връзките към целевата директория вече трябва да принадлежат на потребителя изпълнител oa root.
  • Корекции за предотвратяване на повреда на паметта (препълване) и атаки от типа „отказ на услуга“ (DoS) срещу сървъра за синхронизация.
Rsync

ви позволява да синхронизирате файлове и директории между две машини в мрежа или между две местоположения на една и съща машина

Популярният инструмент за синхронизиране на файлове Rsync пусна дългоочакваната си версия 3.5.0, която идва след няколко месеца непрекъсната разработка и щателни одити. Тази актуализация е позиционирана като една от най-значимите в най-новата история на проекта.

Съвместните усилия между администраторите и изследователската общност доведоха до коригиране на десетки критични пропуски в сигурността, предефинирайки начина, по който системата обработва разрешаването на пътища, валидирането на достъпа и символните връзки по време на операции по прехвърляне.

Основни новини на Rsync 3.5.0

Изданието на Rsync 3.5.0 адресира недостатъци в директния достъп и контрола на изпълнението . Един от най-сериозните коригирани грешки е CVE-2026-53791 , уязвимост в имплементацията на режима proxy protocol = true. Преди това, атакуващ можеше да установи директна връзка и да фалшифицира своя IP адрес, като манипулира PROXY заглавката, заобикаляйки по този начин правилата за ограничаване на достъпа на демона. С новата актуализация системата блокира всяка входяща прокси връзка, освен ако не е дефиниран изричен бял списък в директивата hosts на proxy protocol.

Успоредно с това беше отстранена опасна уязвимост за инжектиране на команди, идентифицирана като CVE-2026-53790. Този недостатък е възникнал, защото системата не е избягвала правилно външни стойности при извикване на команди чрез променливи на средата (като RSYNC_CONNECT_PROG), exec манипулатори или средата rsync-ssl. Чрез получаване на невалидирани стойности, като например името на хоста или името на модула, злонамерен участник би могъл да принуди изпълнението на произволни команди на хост системата.

Защита срещу символни връзки и достъп извън границите

Други корекции, включени в тази версия, са насочени към символни връзки, които представляват най-големия адресиран вектор на атака, общо единадесет уязвимости, свързани с това поведение. Тези недостатъци позволяват на локален потребител с ограничени привилегии да подведе процеса rsync да чете (CVE-2026-53802) или записва (CVE-2026-53803) произволни файлове извън определената директория, дори заобикаляйки chroot среди. Например, чрез бързо заместване на целевия лог файл с връзка към /root/.ssh/authorized_keys, нападателят може да вмъкне своите идентификационни данни в администраторския акаунт.

За да елиминира тези атаки, базирани на раса (TOCTOU), екипът унифицира обработката на символни връзки във всички платформи . Валидациите вече се извършват чрез последователно и сигурно разрешаване на всеки компонент на пътя, като се изисква символните връзки към целевите директории да принадлежат на текущия потребител или администратора (root).

Критични уязвимости бяха отстранени и в rrsync (CVE-2026-53783), който валидираше път и след това извършваше синхронизация със същото име, отваряйки времеви прозорец, който атакуващият използваше, за да вмъкне символична връзка, заобикаляща разрешената базова директория.

Поправки на паметта и устойчивост на атаки тип „отказ от услуга“

Актуализацията включва и корекции за уязвимости, свързани с повреда на паметта , като например записи при липса на буфер. Разработчиците са отстранили CVE-2026-70461, при който системата е игнорирала размера на обратната наклонена черта в правилата за филтриране, предоставени от трета страна, и CVE-2026-70456, който е причинявал повреда в паметта, като е игнорирал нулевия символ по време на парсиране, свързано с аргументите на командата.

Системата е подобрила и защитата си срещу тактики, предназначени да изчерпят сървърните ресурси ( отказ от услуга – DoS ). Критичните сценарии, като тези, докладвани под идентификатори CVE-2026-70453 и CVE-2026-70464, при които изпращането на непълни параметри, манипулирани низове или прекомерни конфигурации (като например злоупотребата с разпределението на Zstandard нишки) е принуждавало сървъра да превишава лимита за едновременни връзки или е изчерпвало капацитета за обработка на процесора, са разрешени, като по този начин се стабилизира демонът Rsync в производствени среди.

Интересувате ли се да научите повече за тази нова версия? Можете да намерите подробности на следния линк.

Как да инсталирам Rsync на Linux?

За тези, които се интересуват от възможността да инсталират този инструмент на своята система, те могат да го направят, като инсталират пакета, който се предлага в хранилищата на повечето Linux дистрибуции.

За тези, които са потребители на Debian, Ubuntu или някоя от производните им програми, просто отворете терминал и въведете следното:

sudo apt инсталира rsync

Сега, за тези, които са потребители на Fedora:

sudo dnf инсталирате rsync

Докато за тези, които са потребители на Arch Linux и всички негови производни:

sudo pacman -S rsync

Относно тези, които са потребители на openSUSE:

sudo zypper в rsync

Добавяне като предпочитан източник в Google