Το Rsync 3.5.0 είναι πλέον διαθέσιμο για την επιδιόρθωση 33 ευπαθειών

Βασικά σημεία:
  • Διόρθωση του σφάλματος CVE-2026-53791 που επέτρεπε την πλαστογράφηση IP μέσω άμεσων συνδέσεων με το πρωτόκολλο proxy.
  • Λύση στο CVE-2026-53790 που επέτρεψε την εισαγωγή εντολών σε μεταβλητές και συνδέσεις SSL.
  • Κλείσιμο πολλαπλών ευπαθειών συμβολικών συνδέσμων (CVE-2026-53802 και CVE-2026-53803) που διευκόλυναν τις αναγνώσεις και εγγραφές εκτός ορίων.
  • Προσαρμογές στην ανάλυση διαδρομής: οι σύνδεσμοι προς τον κατάλογο προορισμού πρέπει πλέον να ανήκουν στον χρήστη executor oa root.
  • Ενημερώσεις κώδικα για την αποτροπή καταστροφής μνήμης (υπερχείλιση) και επιθέσεων άρνησης υπηρεσίας (DoS) κατά του διακομιστή συγχρονισμού.
Rsync

σας επιτρέπει να συγχρονίζετε αρχεία και καταλόγους μεταξύ δύο μηχανών σε ένα δίκτυο ή μεταξύ δύο τοποθεσιών στο ίδιο μηχάνημα

Το δημοφιλές εργαλείο συγχρονισμού αρχείων Rsync κυκλοφόρησε την πολυαναμενόμενη έκδοση 3.5.0, η οποία έρχεται μετά από αρκετούς μήνες συνεχούς ανάπτυξης και διεξοδικών ελέγχων. Αυτή η ενημέρωση θεωρείται μία από τις πιο σημαντικές στην πρόσφατη ιστορία του έργου.

Η συνεργατική προσπάθεια μεταξύ των διαχειριστών και της ερευνητικής κοινότητας έχει οδηγήσει στη διόρθωση δεκάδων κρίσιμων κενών ασφαλείας, επαναπροσδιορίζοντας τον τρόπο με τον οποίο το σύστημα χειρίζεται την ανάλυση διαδρομών, τις επικυρώσεις πρόσβασης και τους συμβολικούς συνδέσμους κατά τη διάρκεια των λειτουργιών μεταφοράς.

Κύρια νέα του Rsync 3.5.0

Η έκδοση του Rsync 3.5.0 αντιμετωπίζει ατέλειες άμεσης πρόσβασης και ελέγχου εκτέλεσης . Ένα από τα πιο σοβαρά σφάλματα που μετριάστηκαν είναι το CVE-2026-53791 , ένα θέμα ευπάθειας στην υλοποίηση του πρωτοκόλλου proxy = true mode. Προηγουμένως, ένας εισβολέας μπορούσε να δημιουργήσει μια άμεση σύνδεση και να πλαστογραφήσει τη διεύθυνση IP του χειριζόμενος την κεφαλίδα PROXY, παρακάμπτοντας έτσι τους κανόνες περιορισμού πρόσβασης του daemon. Με τη νέα ενημέρωση, το σύστημα αποκλείει οποιαδήποτε εισερχόμενη σύνδεση proxy, εκτός εάν ορίζεται ρητή λίστα επιτρεπόμενων στην οδηγία hosts του πρωτοκόλλου proxy.

Παράλληλα, διορθώθηκε ένα επικίνδυνο θέμα ευπάθειας εισαγωγής εντολών, που αναγνωρίστηκε ως CVE-2026-53790. Αυτό το ελάττωμα παρουσιάστηκε επειδή το σύστημα δεν απέτρεπε σωστά τις εξωτερικές τιμές κατά την κλήση εντολών μέσω μεταβλητών περιβάλλοντος (όπως RSYNC_CONNECT_PROG), χειριστών εκτέλεσης ή του περιβάλλοντος rsync-ssl. Λαμβάνοντας μη επικυρωμένες τιμές όπως το όνομα κεντρικού υπολογιστή ή το όνομα της μονάδας, ένας κακόβουλος παράγοντας θα μπορούσε να επιβάλει την εκτέλεση αυθαίρετων εντολών στο σύστημα κεντρικού υπολογιστή.

Προστασία από συμβολικούς συνδέσμους και πρόσβαση εκτός ορίων

Άλλες διορθώσεις που περιλαμβάνονται σε αυτήν την έκδοση αφορούν συμβολικούς συνδέσμους, οι οποίοι αντιπροσώπευαν το μεγαλύτερο διάνυσμα επίθεσης που αντιμετωπίστηκε, συνολικά έντεκα ευπάθειες που σχετίζονται με αυτήν τη συμπεριφορά. Αυτά τα ελαττώματα επέτρεπαν σε έναν τοπικό χρήστη με περιορισμένα δικαιώματα να ξεγελάσει τη διεργασία rsync ώστε να διαβάσει (CVE-2026-53802) ή να γράψει (CVE-2026-53803) αυθαίρετα αρχεία εκτός του καθορισμένου καταλόγου, παρακάμπτοντας ακόμη και περιβάλλοντα chroot. Για παράδειγμα, αντικαθιστώντας γρήγορα το αρχείο καταγραφής προορισμού με έναν σύνδεσμο προς /root/.ssh/authorized_keys, ένας εισβολέας θα μπορούσε να εισαγάγει τα διαπιστευτήριά του στον λογαριασμό διαχειριστή.

Για την εξάλειψη αυτών των επιθέσεων που βασίζονται σε φυλές (TOCTOU), η ομάδα ενοποίησε τον χειρισμό συμβολικών συνδέσμων σε όλες τις πλατφόρμες . Οι επικυρώσεις εκτελούνται πλέον επιλύοντας κάθε στοιχείο διαδρομής διαδοχικά και με ασφάλεια, απαιτώντας οι συμβολικοί σύνδεσμοι προς τους καταλόγους προορισμού να ανήκουν στον τρέχοντα χρήστη ή στον διαχειριστή (root).

Κρίσιμες ευπάθειες διορθώθηκαν επίσης στο rrsync (CVE-2026-53783), το οποίο επικύρωσε μια διαδρομή και στη συνέχεια πραγματοποίησε συγχρονισμό με το ίδιο όνομα, ανοίγοντας ένα χρονικό παράθυρο που χρησιμοποίησε ο εισβολέας για να εισαγάγει έναν συμβολικό σύνδεσμο που παρέκαμψε τον επιτρεπόμενο βασικό κατάλογο.

Διορθώσεις μνήμης και αντίσταση σε επιθέσεις άρνησης υπηρεσίας

Η ενημέρωση περιλαμβάνει επίσης ενημερώσεις κώδικα για ευπάθειες αλλοίωσης μνήμης , όπως εγγραφές εκτός buffer. Οι προγραμματιστές αντιμετώπισαν το πρόβλημα CVE-2026-70461, όπου το σύστημα αγνόησε το μέγεθος της ανάστροφης κάθετου στους κανόνες φιλτραρίσματος που παρέχονται από τρίτο μέρος, και το πρόβλημα CVE-2026-70456, το οποίο προκάλεσε σφάλμα μνήμης heap αγνοώντας τον χαρακτήρα null κατά την ανάλυση με όρισμα εντολής.

Το σύστημα έχει επίσης βελτιώσει την άμυνά του έναντι τακτικών που έχουν σχεδιαστεί για την εξάντληση των πόρων του διακομιστή ( Άρνηση Υπηρεσίας – DoS ). Κρίσιμα σενάρια, όπως αυτά που αναφέρονται με τα αναγνωριστικά CVE-2026-70453 και CVE-2026-70464, όπου η αποστολή ελλιπών παραμέτρων, χειραγωγημένων συμβολοσειρών ή υπερβολικών διαμορφώσεων (όπως η καταχρηστική κατανομή νημάτων Zstandard) επέβαλε το όριο ταυτόχρονης σύνδεσης του διακομιστή ή εξάντλησε την ικανότητα επεξεργασίας της CPU, έχουν επιλυθεί, σταθεροποιώντας έτσι το daemon Rsync σε περιβάλλοντα παραγωγής.

Ενδιαφέρεστε να μάθετε περισσότερα για αυτήν τη νέα έκδοση; Μπορείτε να βρείτε τις λεπτομέρειες στον παρακάτω σύνδεσμο.

Πώς να εγκαταστήσετε το Rsync στο Linux;

Για όσους ενδιαφέρονται να μπορούν να εγκαταστήσουν αυτό το εργαλείο στο σύστημά τους, μπορούν να το κάνουν εγκαθιστώντας το πακέτο που προσφέρεται στα αποθετήρια των περισσότερων διανομών Linux.

Για όσους χρησιμοποιούν Debian, Ubuntu ή οποιοδήποτε παράγωγο αυτών, απλώς ανοίξτε ένα τερματικό και πληκτρολογήστε τα εξής:

sudo apt εγκατάσταση rsync

Τώρα, για όσους είναι χρήστες του Fedora:

sudo dnf εγκατάσταση rsync

Ενώ για όσους είναι χρήστες του Arch Linux και οποιουδήποτε παράγωγου αυτού:

sudo pacman -S rsync

Όσον αφορά όσους είναι χρήστες του openSUSE:

sudo zypper σε rsync

Προσθήκη ως προτιμώμενης πηγής στην Google