Rsync 3.5.0 je nyní k dispozici pro opravu 33 zranitelností

Klíčové body:
  • Oprava chyby CVE-2026-53791, která umožňovala falšování IP adres prostřednictvím přímého připojení s proxy protokolem.
  • Řešení chyby CVE-2026-53790, které umožňovalo vkládání příkazů do proměnných a SSL připojení.
  • Oprava několika zranitelností symbolických odkazů (CVE-2026-53802 a CVE-2026-53803), které umožňovaly čtení a zápis mimo povolený rozsah.
  • Úpravy rozlišení cest: odkazy na cílový adresář nyní musí patřit uživateli spouštěče s názvem root.
  • Opravy zabraňující poškození paměti (přetečení) a útokům typu denial-of-service (DoS) proti synchronizačnímu serveru.
Rsync

umožňuje synchronizovat soubory a adresáře mezi dvěma počítači v síti nebo mezi dvěma umístěními na stejném počítači

Populární nástroj pro synchronizaci souborů Rsync vydal svou netrpělivě očekávanou verzi 3.5.0, která přichází po několika měsících nepřetržitého vývoje a důkladných auditů. Tato aktualizace je považována za jednu z nejvýznamnějších v nedávné historii projektu.

Spolupráce administrátorů a výzkumné komunity vedla k opravě desítek kritických bezpečnostních chyb a předefinovala způsob, jakým systém zpracovává rozlišení cest, ověřování přístupu a symbolické odkazy během přenosových operací.

Hlavní novinky Rsync 3.5.0

Vydání Rsync 3.5.0 řeší nedostatky v přímém přístupu a řízení spouštění . Jednou z nejzávažnějších opravených chyb je CVE-2026-53791 , zranitelnost v implementaci režimu proxy protocol = true. Dříve mohl útočník navázat přímé připojení a zfalšovat svou IP adresu manipulací s hlavičkou PROXY, čímž obešel pravidla démona pro omezení přístupu. S novou aktualizací systém blokuje veškerá příchozí proxy připojení, pokud není v direktivě hosts protokolu proxy definován explicitní seznam povolených adres.

Souběžně byla opravena nebezpečná zranitelnost umožňující vkládání příkazů, identifikovaná jako CVE-2026-53790. K této chybě došlo, protože systém při vyvolání příkazů prostřednictvím proměnných prostředí (například RSYNC_CONNECT_PROG), obslužných rutin exec nebo prostředí rsync-ssl správně neunikl externím hodnotám . Přijetím neověřených hodnot, jako je název hostitele nebo název modulu, mohl útočník vynutit spuštění libovolných příkazů na hostitelském systému.

Ochrana před symbolickými odkazy a přístupem mimo hranice

Další opravy zahrnuté v této verzi se zabývají symbolickými odkazy, které představovaly největší řešený vektor útoku, celkem jedenáct zranitelností souvisejících s tímto chováním. Tyto chyby umožňovaly lokálnímu uživateli s omezenými oprávněními obelstít proces rsync a přimět ho číst (CVE-2026-53802) nebo zapisovat (CVE-2026-53803) libovolné soubory mimo určený adresář, a to i při obcházení prostředí chroot. Například rychlým nahrazením cílového souboru protokolu odkazem na /root/.ssh/authorized_keys mohl útočník vložit své přihlašovací údaje do administrátorského účtu.

Aby se eliminovaly tyto útoky založené na rase (TOCTOU), tým sjednotil zpracování symbolických odkazů napříč všemi platformami . Validace se nyní provádí sekvenčním a bezpečným rozpoznáváním každé komponenty cesty, což vyžaduje, aby symbolické odkazy na cílové adresáře patřily aktuálnímu uživateli nebo administrátorovi (root).

Kritické zranitelnosti byly opraveny také v rrsync (CVE-2026-53783), který ověřoval cestu a poté prováděl synchronizaci se stejným názvem, čímž útočník otevřel časové okno, které využil k vložení symbolického odkazu, jenž obešel povolený základní adresář.

Opravy paměti a odolnost vůči útokům typu denial-of-service

Aktualizace také obsahuje opravy zranitelností způsobujících poškození paměti , jako jsou zápisy z důvodu nedostatečného vyrovnávací paměti. Vývojáři řešili chybu CVE-2026-70461, kde systém ignoroval velikost zpětného lomítka v pravidlech filtrování poskytovaných třetí stranou, a CVE-2026-70456, která způsobovala selhání paměti haldy ignorováním znaku null během parsování vázaného na argument příkazu.

Systém také vylepšil svou obranu proti taktikám určeným k vyčerpání serverových zdrojů ( Denial of Service – DoS ). Kritické scénáře, jako například ty hlášené pod identifikátory CVE-2026-70453 a CVE-2026-70464, kdy odesílání neúplných parametrů, manipulovaných řetězců nebo nadměrných konfigurací (například zneužívající alokace vláken Zstandard) vynucovalo překročení limitu souběžných připojení serveru nebo vyčerpávalo výpočetní kapacitu CPU, byly vyřešeny, čímž se stabilizuje démon Rsync v produkčním prostředí.

Chcete se dozvědět více o této nové verzi? Podrobnosti naleznete na následujícím odkazu.

Jak nainstalovat Rsync na Linux?

Pro ty, kteří mají zájem si tento nástroj nainstalovat do svého systému, mohou tak učinit instalací balíčku, který je nabízen v rámci repozitářů většiny linuxových distribucí.

Pro uživatele Debianu, Ubuntu nebo jakékoli jejich odvozené verze stačí otevřít terminál a zadat následující:

sudo apt instalace rsync

A teď pro ty, kteří používají Fedoru:

sudo dnf nainstalovat rsync

Pro ty, kteří používají Arch Linux a jakékoli jeho deriváty:

sudo pacman -S rsync

Ohledně uživatelů openSUSE:

sudo zypper v rsync

Přidat jako preferovaný zdroj v Googlu