permet sincronitzar fitxers i directoris entre dues màquines d'una xarxa o entre dues ubicacions en una mateixa màquina
La popular eina de sincronització darxius Rsync ha llançat la seva esperada versió 3.5.0, la qual arriba després de diversos mesos de desenvolupament continu i auditories exhaustives, aquesta actualització es posiciona com una de les més rellevants en la història recent del projecte.
L'esforç col·laboratiu entre els administradors i la comunitat d'investigadors ha donat com a resultat la correcció de desenes d'errors de seguretat crítics, redefinint la manera com el sistema maneja la resolució de rutes, les validacions d'accés i els enllaços simbòlics durant les operacions de transferència.
Principals novetats de Rsync 3.5.0
El llançament de Rsync 3.5.0 arriba per abordar errors directes en el control d'accés i execució . Un o dels errors més greus mitigats és el CVE-2026-53791 , una vulnerabilitat en la implementació del mode proxy protocol = true. Anteriorment, un atacant podia establir una connexió directa i falsificar la seva adreça IP manipulant la capçalera PROXY, evadint així les regles de restricció d'accés del dimoni. Amb la nova actualització, el sistema bloqueja qualsevol connexió proxy entrant a menys que hi hagi una llista blanca explícita definida a la directiva proxy protocol hosts.
Paral·lelament, es va donar solució una perillosa vulnerabilitat d'injecció d'ordres identificada com a CVE-2026-53790. Aquest fall o passa perquè el sistema no escapava correctament els valors externs en invocar ordres mitjançant variables d'entorn (com RSYNC_CONNECT_PROG), els manejadors exec o l'entorn rsync-ssl. En rebre valors no validats com el nom del host o del mòdul, un actor maliciós podia forçar l'execució d'ordres arbitràries al sistema amfitrió.
Protecció contra enllaços simbòlics i accessos fora de límit
Altres correccions que s'integren en aquest llançament són els enllaços simbòlics, els quals representaven el vector d'atac corregit més gran sumant un total d'onze vulnerabilitats vinculades a aquest comportament. Aquests errors permetien a un usuari local amb privilegis limitats enganyar el procés rsync perquè llegís (CVE-2026-53802) o escrivís (CVE-2026-53803) arxius arbitraris fora del directori designat, evadint fins i tot els entorns chroot. Per exemple, mitjançant el reemplaçament ràpid del fitxer de registre objectiu per un enllaç cap a /root/.ssh/authorized_keys, un atacant aconseguia inserir les seves credencials al compte d'administrador.
Per eliminar aquests atacs basats en condicions de carrera (TOCTOU), l' equip va unificar el maneig d'enllaços simbòlics a totes les plataformes . Les validacions ara es fan resolent cada component de la ruta de manera seqüencial i segura, exigint que els enllaços simbòlics dels directoris de destinació pertanyin a l'usuari actual oa l'administrador (root).
També es van apedaçar vulnerabilitats crítiques a rrsync (CVE-2026-53783), el qual validava una ruta i posteriorment executava la sincronització sobre el mateix nom, obrint una finestra de temps que l'atacant aprofitava per inserir un enllaç simbòlic que evadia el directori base permès.
Correccions de memòria i resistència a atacs de denegació de servei
L'actualització també incorpora pegats contra vulnerabilitats de corrupció de memòria , com a escriptures fora dels límits del memòria intermèdia. Els desenvolupadors van resoldre el CVE-2026-70461, on el sistema ignorava la mida de la barra invertida final en les regles de filtratge proporcionades per un tercer, i el CVE-2026-70456, que causava una fallada a la memòria heap en ometre el caràcter nul durant l'anàlisi del límit d'arguments de l'ordre.
El sistema també ha millorat les seves defenses contra tàctiques dissenyades per esgotar els recursos del servidor ( Denegació de Servei – DoS ). Es van resoldre escenaris crítics, com el reportat sota els identificadors CVE-2026-70453 i CVE-2026-70464, on l'enviament de paràmetres incomplets, cadenes manipulades o configuracions excessives (com l'assignació abusiva de subprocessos Zstandard) forçaven el límit de connexions estabilitzant així el dimoni de Rsync en entorns de producció.
Interessat en poder conèixer més sobre aquesta nova versió, pots consultar els detalls al següent enllaç.
Com instal·lar Rsync a Linux?
Per a aquells que estiguin interessats en poder instal·lar aquesta eina al vostre sistema, poden fer-ho instal·lat el paquet que s'ofereix dins dels repositoris de la majoria de les distribucions de Linux.
Per al cas dels que són usuaris de Debian, Ubuntu o qualsevol derivat d'aquests, només cal obrir una terminal i teclejar-hi el següent:
sudo apt install rsync
Ara per al cas dels que són usuaris de Fedora:
sudo dnf install rsync
Mentre que pel cas dels que són usuaris d' Arch Linux i qualsevol derivat d'aquest:
sudo pacman -S rsync
Pel que fa als que són usuaris d' openSUSE:
sudo zypper in rsync