σας επιτρέπει να συγχρονίζετε αρχεία και καταλόγους μεταξύ δύο μηχανών σε ένα δίκτυο ή μεταξύ δύο τοποθεσιών στο ίδιο μηχάνημα
Το δημοφιλές εργαλείο συγχρονισμού αρχείων Rsync κυκλοφόρησε την πολυαναμενόμενη έκδοση 3.5.0, η οποία έρχεται μετά από αρκετούς μήνες συνεχούς ανάπτυξης και διεξοδικών ελέγχων. Αυτή η ενημέρωση θεωρείται μία από τις πιο σημαντικές στην πρόσφατη ιστορία του έργου.
Η συνεργατική προσπάθεια μεταξύ των διαχειριστών και της ερευνητικής κοινότητας έχει οδηγήσει στη διόρθωση δεκάδων κρίσιμων κενών ασφαλείας, επαναπροσδιορίζοντας τον τρόπο με τον οποίο το σύστημα χειρίζεται την ανάλυση διαδρομών, τις επικυρώσεις πρόσβασης και τους συμβολικούς συνδέσμους κατά τη διάρκεια των λειτουργιών μεταφοράς.
Κύρια νέα του Rsync 3.5.0
Η έκδοση του Rsync 3.5.0 αντιμετωπίζει ατέλειες άμεσης πρόσβασης και ελέγχου εκτέλεσης . Ένα από τα πιο σοβαρά σφάλματα που μετριάστηκαν είναι το CVE-2026-53791 , ένα θέμα ευπάθειας στην υλοποίηση του πρωτοκόλλου proxy = true mode. Προηγουμένως, ένας εισβολέας μπορούσε να δημιουργήσει μια άμεση σύνδεση και να πλαστογραφήσει τη διεύθυνση IP του χειριζόμενος την κεφαλίδα PROXY, παρακάμπτοντας έτσι τους κανόνες περιορισμού πρόσβασης του daemon. Με τη νέα ενημέρωση, το σύστημα αποκλείει οποιαδήποτε εισερχόμενη σύνδεση proxy, εκτός εάν ορίζεται ρητή λίστα επιτρεπόμενων στην οδηγία hosts του πρωτοκόλλου proxy.
Παράλληλα, διορθώθηκε ένα επικίνδυνο θέμα ευπάθειας εισαγωγής εντολών, που αναγνωρίστηκε ως CVE-2026-53790. Αυτό το ελάττωμα παρουσιάστηκε επειδή το σύστημα δεν απέτρεπε σωστά τις εξωτερικές τιμές κατά την κλήση εντολών μέσω μεταβλητών περιβάλλοντος (όπως RSYNC_CONNECT_PROG), χειριστών εκτέλεσης ή του περιβάλλοντος rsync-ssl. Λαμβάνοντας μη επικυρωμένες τιμές όπως το όνομα κεντρικού υπολογιστή ή το όνομα της μονάδας, ένας κακόβουλος παράγοντας θα μπορούσε να επιβάλει την εκτέλεση αυθαίρετων εντολών στο σύστημα κεντρικού υπολογιστή.
Προστασία από συμβολικούς συνδέσμους και πρόσβαση εκτός ορίων
Άλλες διορθώσεις που περιλαμβάνονται σε αυτήν την έκδοση αφορούν συμβολικούς συνδέσμους, οι οποίοι αντιπροσώπευαν το μεγαλύτερο διάνυσμα επίθεσης που αντιμετωπίστηκε, συνολικά έντεκα ευπάθειες που σχετίζονται με αυτήν τη συμπεριφορά. Αυτά τα ελαττώματα επέτρεπαν σε έναν τοπικό χρήστη με περιορισμένα δικαιώματα να ξεγελάσει τη διεργασία rsync ώστε να διαβάσει (CVE-2026-53802) ή να γράψει (CVE-2026-53803) αυθαίρετα αρχεία εκτός του καθορισμένου καταλόγου, παρακάμπτοντας ακόμη και περιβάλλοντα chroot. Για παράδειγμα, αντικαθιστώντας γρήγορα το αρχείο καταγραφής προορισμού με έναν σύνδεσμο προς /root/.ssh/authorized_keys, ένας εισβολέας θα μπορούσε να εισαγάγει τα διαπιστευτήριά του στον λογαριασμό διαχειριστή.
Για την εξάλειψη αυτών των επιθέσεων που βασίζονται σε φυλές (TOCTOU), η ομάδα ενοποίησε τον χειρισμό συμβολικών συνδέσμων σε όλες τις πλατφόρμες . Οι επικυρώσεις εκτελούνται πλέον επιλύοντας κάθε στοιχείο διαδρομής διαδοχικά και με ασφάλεια, απαιτώντας οι συμβολικοί σύνδεσμοι προς τους καταλόγους προορισμού να ανήκουν στον τρέχοντα χρήστη ή στον διαχειριστή (root).
Κρίσιμες ευπάθειες διορθώθηκαν επίσης στο rrsync (CVE-2026-53783), το οποίο επικύρωσε μια διαδρομή και στη συνέχεια πραγματοποίησε συγχρονισμό με το ίδιο όνομα, ανοίγοντας ένα χρονικό παράθυρο που χρησιμοποίησε ο εισβολέας για να εισαγάγει έναν συμβολικό σύνδεσμο που παρέκαμψε τον επιτρεπόμενο βασικό κατάλογο.
Διορθώσεις μνήμης και αντίσταση σε επιθέσεις άρνησης υπηρεσίας
Η ενημέρωση περιλαμβάνει επίσης ενημερώσεις κώδικα για ευπάθειες αλλοίωσης μνήμης , όπως εγγραφές εκτός buffer. Οι προγραμματιστές αντιμετώπισαν το πρόβλημα CVE-2026-70461, όπου το σύστημα αγνόησε το μέγεθος της ανάστροφης κάθετου στους κανόνες φιλτραρίσματος που παρέχονται από τρίτο μέρος, και το πρόβλημα CVE-2026-70456, το οποίο προκάλεσε σφάλμα μνήμης heap αγνοώντας τον χαρακτήρα null κατά την ανάλυση με όρισμα εντολής.
Το σύστημα έχει επίσης βελτιώσει την άμυνά του έναντι τακτικών που έχουν σχεδιαστεί για την εξάντληση των πόρων του διακομιστή ( Άρνηση Υπηρεσίας – DoS ). Κρίσιμα σενάρια, όπως αυτά που αναφέρονται με τα αναγνωριστικά CVE-2026-70453 και CVE-2026-70464, όπου η αποστολή ελλιπών παραμέτρων, χειραγωγημένων συμβολοσειρών ή υπερβολικών διαμορφώσεων (όπως η καταχρηστική κατανομή νημάτων Zstandard) επέβαλε το όριο ταυτόχρονης σύνδεσης του διακομιστή ή εξάντλησε την ικανότητα επεξεργασίας της CPU, έχουν επιλυθεί, σταθεροποιώντας έτσι το daemon Rsync σε περιβάλλοντα παραγωγής.
Ενδιαφέρεστε να μάθετε περισσότερα για αυτήν τη νέα έκδοση; Μπορείτε να βρείτε τις λεπτομέρειες στον παρακάτω σύνδεσμο.
Πώς να εγκαταστήσετε το Rsync στο Linux;
Για όσους ενδιαφέρονται να μπορούν να εγκαταστήσουν αυτό το εργαλείο στο σύστημά τους, μπορούν να το κάνουν εγκαθιστώντας το πακέτο που προσφέρεται στα αποθετήρια των περισσότερων διανομών Linux.
Για όσους χρησιμοποιούν Debian, Ubuntu ή οποιοδήποτε παράγωγο αυτών, απλώς ανοίξτε ένα τερματικό και πληκτρολογήστε τα εξής:
sudo apt εγκατάσταση rsync
Τώρα, για όσους είναι χρήστες του Fedora:
sudo dnf εγκατάσταση rsync
Ενώ για όσους είναι χρήστες του Arch Linux και οποιουδήποτε παράγωγου αυτού:
sudo pacman -S rsync
Όσον αφορά όσους είναι χρήστες του openSUSE:
sudo zypper σε rsync