giver dig mulighed for at synkronisere filer og mapper mellem to maskiner på et netværk eller mellem to steder på den samme maskine
Det populære filsynkroniseringsværktøj Rsync har udgivet sin længe ventede version 3.5.0, som kommer efter flere måneders kontinuerlig udvikling og grundige revisioner. Denne opdatering er placeret som en af de mest betydningsfulde i projektets nyere historie.
Samarbejdet mellem administratorer og forskningsmiljøet har resulteret i rettelse af snesevis af kritiske sikkerhedsfejl og omdefineret den måde, systemet håndterer stiopløsning, adgangsvalideringer og symbolske links under overførselsoperationer.
Vigtigste nyheder om Rsync 3.5.0
Udgivelsen af Rsync 3.5.0 adresserer fejl i direkte adgang og udførelseskontrol . En af de mest alvorlige fejl, der er blevet afhjulpet, er CVE-2026-53791 , en sårbarhed i implementeringen af proxyprotokollen true-tilstand. Tidligere kunne en angriber etablere en direkte forbindelse og forfalske sin IP-adresse ved at manipulere PROXY-headeren og dermed omgå daemonens adgangsbegrænsningsregler. Med den nye opdatering blokerer systemet enhver indgående proxyforbindelse, medmindre en eksplicit hvidliste er defineret i proxyprotokollens hosts-direktiv.
Parallelt blev en farlig sårbarhed i forbindelse med kommandoinjektion, identificeret som CVE-2026-53790, rettet. Denne fejl opstod, fordi systemet ikke korrekt undslap eksterne værdier, når kommandoer blev kaldt via miljøvariabler (såsom RSYNC_CONNECT_PROG), exec-handlere eller rsync-ssl-miljøet. Ved at modtage uvaliderede værdier, såsom værtsnavn eller modulnavn, kunne en ondsindet aktør fremtvinge udførelsen af vilkårlige kommandoer på værtssystemet.
Beskyttelse mod symbolske links og adgang uden for grænserne
Andre rettelser inkluderet i denne udgivelse adresserer symbolske links, som repræsenterede den største angrebsvektor, der blev adresseret, i alt elleve sårbarheder relateret til denne adfærd. Disse fejl tillod en lokal bruger med begrænsede rettigheder at narre rsync-processen til at læse (CVE-2026-53802) eller skrive (CVE-2026-53803) vilkårlige filer uden for den angivne mappe, endda omgå chroot-miljøer. For eksempel, ved hurtigt at erstatte mållogfilen med et link til /root/.ssh/authorized_keys, kunne en angriber indsætte sine legitimationsoplysninger i administratorkontoen.
For at eliminere disse racebaserede angreb (TOCTOU) har teamet samlet håndteringen af symbolske links på tværs af alle platforme . Valideringer udføres nu ved at løse hver stikomponent sekventielt og sikkert, hvilket kræver, at symbolske links til destinationsmapper tilhører den aktuelle bruger eller administratoren (root).
Kritiske sårbarheder blev også rettet i rrsync (CVE-2026-53783), som validerede en sti og derefter udførte synkronisering på samme navn, hvilket åbnede et tidsvindue, som angriberen brugte til at indsætte et symbolsk link, der omgik den tilladte basismappe.
Hukommelsesrettelser og modstand mod denial-of-service-angreb
Opdateringen inkluderer også programrettelser til sårbarheder i forbindelse med hukommelseskorruption , såsom skrivninger uden for bufferen. Udviklerne har adresseret CVE-2026-70461, hvor systemet ignorerede størrelsen af det efterfølgende omvendte skråstreg i filtreringsregler leveret af en tredjepart, og CVE-2026-70456, som forårsagede en heap-hukommelsesfejl ved at ignorere null-tegnet under parsing af kommandoargumentbundne koder.
Systemet har også forbedret sit forsvar mod taktikker designet til at udtømme serverressourcer ( Denial of Service – DoS ). Kritiske scenarier, såsom dem rapporteret under identifikatorerne CVE-2026-70453 og CVE-2026-70464, hvor afsendelse af ufuldstændige parametre, manipulerede strenge eller overdrevne konfigurationer (såsom misbrug af Zstandard-tråde) tvang serverens samtidige forbindelsesgrænse eller udtømte CPU'ens processorkapacitet, er blevet løst, hvilket har stabiliseret Rsync-daemonen i produktionsmiljøer.
Er du interesseret i at lære mere om denne nye version? Du kan finde detaljerne på følgende link.
Hvordan installerer man Rsync på Linux?
For dem, der er interesseret i at kunne installere dette værktøj på deres system, kan de gøre det ved at installere den pakke, der tilbydes i de fleste Linux-distributioners lagre.
For dem, der bruger Debian, Ubuntu eller en afledning af disse, skal du blot åbne en terminal og skrive følgende:
sudo apt install rsync
Nu, for dem der er Fedora-brugere:
sudo dnf installer rsync
For dem, der bruger Arch Linux og enhver afledning deraf:
sudo pacman -S rsync
Angående dem, der er openSUSE-brugere:
sudo zypper i rsync