Rsync 3.5.0 on nüüd saadaval 33 haavatavuse parandamiseks

Võtmepunktid:
  • CVE-2026-53791 parandus, mis lubas IP-aadresside võltsimist otseühenduste kaudu puhverserveri protokolliga.
  • CVE-2026-53790 lahendus, mis võimaldas käskude süstimist muutujatesse ja SSL-ühendustesse.
  • Mitme sümboolse lingi haavatavuse (CVE-2026-53802 ja CVE-2026-53803) sulgemine, mis võimaldasid lubamatuid lugemisi ja kirjutamisi.
  • Tee eraldusvõime kohandused: sihtkataloogi viivad lingid peavad nüüd kuuluma täidesaatja kasutajale (root).
  • Paigad mälu rikkumise (ületäitumise) ja teenusetõkestamise (DoS) rünnakute vältimiseks sünkroonimisserveri vastu.
rsync

võimaldab sünkroonida faile ja katalooge kahe võrgus oleva masina või sama masina kahe asukoha vahel

Populaarne failisünkroonimistööriist Rsync on välja andnud oma kauaoodatud versiooni 3.5.0, mis tuleb pärast mitmekuulist pidevat arendust ja põhjalikke auditeid. Seda värskendust peetakse projekti lähiajaloo üheks olulisemaks.

Administraatorite ja teadusringkondade koostöö tulemusel on parandatud kümneid kriitilisi turvaauke, mis on muutnud süsteemi toimimist edastustoimingute ajal teeotsingu, juurdepääsu valideerimise ja sümboolsete linkidega.

Rsynci peamised uudised 3.5.0

Rsync 3.5.0 väljalase käsitleb otsese juurdepääsu ja täitmise juhtimise vigu . Üks tõsisemaid leevendatud vigu on CVE-2026-53791 , mis on puhverserveri protokolli tõese režiimi implementatsiooni haavatavus. Varem sai ründaja luua otseühenduse ja võltsida oma IP-aadressi, manipuleerides PROXY päisega, möödudes seeläbi deemoni juurdepääsupiirangu reeglitest. Uue värskendusega blokeerib süsteem kõik sissetulevad puhverserveri ühendused, kui puhverserveri protokolli hosts direktiivis pole määratletud selgesõnalist valget nimekirja.

Paralleelselt parandati ohtlik käskude süstimise haavatavus, mis identifitseeriti kui CVE-2026-53790. See viga tekkis seetõttu, et süsteem ei suutnud keskkonnamuutujate (nt RSYNC_CONNECT_PROG), exec-käitlejate või rsync-ssl keskkonna kaudu käskude käivitamisel õigesti väliseid väärtusi vältida. Valideerimata väärtuste (nt hostinimi või mooduli nimi) saamisega võis pahatahtlik isik sundida hostisüsteemis suvalisi käske käivitama.

Kaitse sümboolsete linkide ja piiridest väljas oleva juurdepääsu eest

Selles väljaandes sisalduvad muud parandused käsitlevad sümboolseid linke, mis moodustasid suurima käsitletud rünnakuvektori, kokku üksteist selle käitumisega seotud haavatavust. Need vead võimaldasid piiratud õigustega kohalikul kasutajal petta rsynci protsessi lugema (CVE-2026-53802) või kirjutama (CVE-2026-53803) suvalisi faile väljaspool määratud kataloogi, isegi mööda minnes chroot-keskkondi. Näiteks sihtlogifaili kiire asendamisega lingiga /root/.ssh/authorized_keys sai ründaja sisestada oma volikirjad administraatori kontole.

Nende rassipõhiste rünnakute (TOCTOU) kõrvaldamiseks ühtlustas meeskond sümboolsete linkide käsitlemise kõigil platvormidel . Valideerimine toimub nüüd iga teekomponendi järjestikku ja turvaliselt lahendamise teel, nõudes, et sihtkataloogide sümboolsed lingid kuuluksid praegusele kasutajale või administraatorile (root).

Kriitilisi haavatavusi parandati ka rrsyncis (CVE-2026-53783), mis valideeris tee ja seejärel sünkroniseeris sama nime, avades aja, mida ründaja kasutas sümboolse lingi sisestamiseks, mis möödus lubatud baaskataloogist.

Mäluparandused ja teenusetõkestusrünnakute vastane kaitse

Värskendus sisaldab ka parandusi mälu rikkumise haavatavuste , näiteks puhvrivälise kirjutamise korral. Arendajad lahendasid CVE-2026-70461, mille puhul süsteem ignoreeris kolmanda osapoole pakutavates filtreerimisreeglites kaldkriipsu suurust , ja CVE-2026-70456, mis põhjustas kuhjamälu tõrke, ignoreerides käsu argumendiga seotud parsimisel nullmärki.

Süsteem on parandanud ka kaitset serveriressursside kurnamiseks mõeldud taktikate ( teenuse keelamine – DoS ) vastu. Kriitilised stsenaariumid, näiteks need, millest on teatatud identifikaatorite CVE-2026-70453 ja CVE-2026-70464 all, kus mittetäielike parameetrite, manipuleeritud stringide või liigsete konfiguratsioonide saatmine (näiteks Zstandardi lõimede kuritarvitamine) sundis ületama serveri samaaegsete ühenduste piirangut või ammendas protsessori töötlemisvõimsuse, on lahendatud, stabiliseerides seeläbi Rsynci deemonit tootmiskeskkondades.

Kas olete huvitatud selle uue versiooni kohta lisateabe saamisest ? Lisateavet leiate järgmiselt lingilt.

Kuidas installida Rsync Linuxi?

Need, kes on huvitatud selle tööriista installimisest oma süsteemi, saavad seda teha, installides paketi, mida pakutakse enamiku Linuxi distributsioonide hoidlates.

Debiani, Ubuntu või nende mis tahes tuletise kasutajad saavad lihtsalt terminali avada ja tippida järgmise käsu:

sudo apt install rsync

Nüüd neile, kes on Fedora kasutajad:

sudo dnf install rsync

Arvestades, et neile, kes on Arch Linuxi ja selle mis tahes tuletiste kasutajad:

sudo pacman -s rsync

OpenSUSE kasutajate kohta :

sudo zypper rsyncis

Lisa eelistatud allikana Google'is