Rsync 3.5.0 je sada dostupan za ispravljanje 33 ranjivosti

Ključne točke:
  • Ispravka CVE-2026-53791 koja je omogućavala lažiranje IP adresa putem direktnih veza sa proxy protokolom.
  • Rješenje za CVE-2026-53790 koje je omogućilo ubrizgavanje naredbi u varijable i SSL veze.
  • Zatvaranje više ranjivosti simboličkih linkova (CVE-2026-53802 i CVE-2026-53803) koje su omogućavale čitanje i pisanje izvan granica.
  • Prilagođavanja u razlučivanju putanja: veze do odredišnog direktorija sada moraju pripadati izvršitelju korisnika oa root.
  • Zakrpe za sprječavanje oštećenja memorije (prelijevanja) i napada uskraćivanja usluge (DoS) na server za sinhronizaciju.
Rsync

omogućava vam da sinhronizujete datoteke i direktorijume između dva računara na mreži ili između dve lokacije na istoj mašini

Popularni alat za sinhronizaciju datoteka Rsync objavio je svoju dugo očekivanu verziju 3.5.0, koja dolazi nakon nekoliko mjeseci kontinuiranog razvoja i temeljitih revizija. Ovo ažuriranje pozicionirano je kao jedno od najznačajnijih u novijoj historiji projekta.

Zajednički napor administratora i istraživačke zajednice rezultirao je ispravljanjem desetina kritičnih sigurnosnih nedostataka, redefinirajući način na koji sistem rješava razrješenje putanja, validacije pristupa i simboličke veze tokom operacija prijenosa.

Glavne vijesti Rsync-a 3.5.0

Izdanje Rsync 3.5.0 rješava nedostatke direktnog pristupa i kontrole izvršavanja . Jedan od najozbiljnijih grešaka koji je ublažen je CVE-2026-53791 , ranjivost u implementaciji proxy protocol = true moda. Ranije je napadač mogao uspostaviti direktnu vezu i lažirati svoju IP adresu manipulirajući PROXY zaglavljem, zaobilazeći tako pravila ograničavanja pristupa demona. S novim ažuriranjem, sistem blokira svaku dolaznu proxy vezu osim ako nije eksplicitno definirana bijela lista u direktivi hosts proxy protokola.

Paralelno s tim, ispravljena je opasna ranjivost ubrizgavanja komandi, identificirana kao CVE-2026-53790. Do ove greške je došlo jer sistem nije pravilno izbjegavao vanjske vrijednosti prilikom pozivanja komandi putem varijabli okruženja (kao što je RSYNC_CONNECT_PROG), exec handler-a ili okruženja rsync-ssl. Primanjem neprovjerenih vrijednosti kao što su naziv hosta ili naziv modula, zlonamjerni akter bi mogao prisiliti izvršenje proizvoljnih komandi na host sistemu.

Zaštita od simboličkih linkova i pristupa izvan granica

Druge ispravke uključene u ovo izdanje odnose se na simboličke linkove, koji su predstavljali najveći vektor napada koji je adresiran, ukupno jedanaest ranjivosti povezanih s ovim ponašanjem. Ove greške su omogućile lokalnom korisniku s ograničenim privilegijama da prevari rsync proces da čita (CVE-2026-53802) ili piše (CVE-2026-53803) proizvoljne datoteke izvan određenog direktorija, čak i zaobilazeći chroot okruženja. Na primjer, brzom zamjenom ciljne datoteke dnevnika linkom na /root/.ssh/authorized_keys, napadač bi mogao umetnuti svoje vjerodajnice u administratorski račun.

Kako bi se eliminirali ovi napadi zasnovani na rasi (TOCTOU), tim je objedinio rukovanje simboličkim linkovima na svim platformama . Validacije se sada izvode sekvencijalnim i sigurnim rješavanjem svake komponente putanje, što zahtijeva da simbolički linkovi do odredišnih direktorija pripadaju trenutnom korisniku ili administratoru (root).

Kritične ranjivosti su također zakrpene u rrsync-u (CVE-2026-53783), koji je validirao putanju, a zatim izvršio sinhronizaciju nad istim imenom, otvarajući vremenski prozor koji je napadač koristio za umetanje simboličke veze koja je zaobišla dozvoljeni osnovni direktorij.

Ispravke memorije i otpornost na napade uskraćivanja usluge

Ažuriranje također uključuje zakrpe za ranjivosti koje dovode do oštećenja memorije , kao što je pisanje izvan bafera. Programeri su se pozabavili ranjivostima CVE-2026-70461, gdje je sistem ignorisao veličinu završne kose crte u pravilima filtriranja koje je obezbijedila treća strana, i CVE-2026-70456, koji je uzrokovao kvar memorije ignorišući nulti znak tokom parsiranja vezanog za argument komande.

Sistem je također poboljšao svoju odbranu od taktika osmišljenih da iscrpe resurse servera ( Denial of Service – DoS ). Kritični scenariji, poput onih prijavljenih pod identifikatorima CVE-2026-70453 i CVE-2026-70464, gdje slanje nepotpunih parametara, manipuliranih stringova ili prekomjernih konfiguracija (kao što je zloupotreba alokacije Zstandardnih niti) prisiljavalo ograničenje istovremenih veza servera ili iscrpljivalo procesorski kapacitet CPU-a, su riješeni, čime se stabilizira Rsync daemon u produkcijskim okruženjima.

Zainteresovani ste da saznate više o ovoj novoj verziji? Detalje možete pronaći na sljedećem linku.

Kako instalirati Rsync na Linux?

Za one koji su zainteresovani da mogu da instaliraju ovaj alat na svoj sistem, to mogu učiniti tako što će instalirati paket koji se nudi u repozitorijumu većine Linux distribucija.

Za one koji koriste Debian, Ubuntu ili bilo koju njihovu verziju, jednostavno otvorite terminal i ukucajte sljedeće:

sudo apt instalirati rsync

A sada, za one koji su korisnici Fedore:

sudo dnf instalirati rsync

Dok za one koji su korisnici Arch Linuxa i bilo kojeg njegovog derivata:

sudo pacman -S rsync

Što se tiče korisnika openSUSE-a:

sudo zypper u rsync

Dodaj kao preferirani izvor na Googleu