Rsync 3.5.0 on nyt saatavilla korjaamaan 33 haavoittuvuutta

Avainkohdat:
  • Korjattu CVE-2026-53791-haavoittuvuus, joka mahdollisti IP-osoitteiden väärentämisen suorien yhteyksien kautta välityspalvelinprotokollan avulla.
  • Ratkaisu haavoittuvuuteen CVE-2026-53790, joka mahdollisti komentojen injektoinnin muuttujiin ja SSL-yhteyksiin.
  • Useiden symbolisten linkkien haavoittuvuuksien (CVE-2026-53802 ja CVE-2026-53803) korjaaminen, jotka mahdollistivat rajojen ulkopuolisia luku- ja kirjoitustehtäviä.
  • Polun tarkkuuden muutokset: kohdehakemistoon johtavien linkkien on nyt kuuluttava suorittajalle, jonka nimi on oa root.
  • Korjaukset muistin vioittumisen (ylikuormituksen) ja palvelunestohyökkäysten (DoS) estämiseksi synkronointipalvelinta vastaan.
rsync

mahdollistaa tiedostojen ja hakemistojen synkronoinnin kahden verkossa olevan koneen välillä tai kahden sijainnin välillä samassa koneessa

Suosittu tiedostojen synkronointityökalu Rsync on julkaissut odotetun versionsa 3.5.0, joka on useiden kuukausien jatkuvan kehityksen ja perusteellisten auditointien tulos. Tätä päivitystä pidetään yhtenä merkittävimmistä projektin lähihistoriassa.

Ylläpitäjien ja tutkimusyhteisön yhteistyö on johtanut kymmenien kriittisten tietoturva-aukkojen korjaamiseen ja määritellyt uudelleen tavan, jolla järjestelmä käsittelee polunselvitystä, käyttöoikeuksien validointeja ja symbolisia linkkejä siirtotoimintojen aikana.

Rsyncin tärkeimmät uutiset 3.5.0

Rsync 3.5.0 -versio korjaa suoran käytön ja suorituksen hallinnan puutteita . Yksi vakavimmista korjatuista virheistä on CVE-2026-53791 , haavoittuvuus välityspalvelinprotokollan (proxy protocol = true mode) toteutuksessa. Aiemmin hyökkääjä pystyi muodostamaan suoran yhteyden ja väärentämään IP-osoitteensa manipuloimalla PROXY-otsikkoa, ohittaen siten daemonin käyttöoikeusrajoitussäännöt. Uuden päivityksen myötä järjestelmä estää kaikki saapuvat välityspalvelinyhteydet, ellei välityspalvelinprotokollan hosts-direktiivissä ole määritelty nimenomaista sallittujen luetteloa.

Samanaikaisesti korjattiin vaarallinen komentojen injektointihaavoittuvuus, joka tunnistettiin nimellä CVE-2026-53790. Tämä vika ilmeni, koska järjestelmä ei käyttänyt ulkoisia arvoja oikein kutsuessaan komentoja ympäristömuuttujien (kuten RSYNC_CONNECT_PROG), suorituskäsittelijöiden tai rsync-ssl-ympäristön kautta. Vastaanottamalla kelvottomia arvoja, kuten isäntänimen tai moduulinimen, haitallinen toimija saattoi pakottaa mielivaltaisten komentojen suorittamisen isäntäjärjestelmässä.

Suojaus symbolisia linkkejä ja luvatonta pääsyä vastaan

Muut tässä julkaisussa olevat korjaukset käsittelevät symbolisia linkkejä, jotka edustivat suurinta käsiteltyä hyökkäysvektoria ja käsittivät yhteensä yksitoista tähän toimintaan liittyvää haavoittuvuutta. Näiden haavoittuvuuksien avulla paikallinen käyttäjä, jolla on rajoitetut käyttöoikeudet, pystyi huijaamaan rsync-prosessia lukemaan (CVE-2026-53802) tai kirjoittamaan (CVE-2026-53803) mielivaltaisia ​​tiedostoja nimetyn hakemiston ulkopuolelle, jopa ohittamalla chroot-ympäristöt. Esimerkiksi korvaamalla kohdelokitiedoston nopeasti linkillä /root/.ssh/authorized_keys, hyökkääjä saattoi syöttää tunnistetietonsa järjestelmänvalvojan tilille.

Näiden rotuun perustuvien hyökkäysten (TOCTOU) poistamiseksi tiimi yhtenäisti symbolisten linkkien käsittelyn kaikilla alustoilla . Vahvistukset suoritetaan nyt selvittämällä jokainen polkukomponentti peräkkäin ja turvallisesti, mikä edellyttää, että kohdehakemistoihin johtavat symboliset linkit kuuluvat nykyiselle käyttäjälle tai järjestelmänvalvojalle (root).

Myös rrsync-haasteeseen (CVE-2026-53783) korjattiin kriittisiä haavoittuvuuksia, jotka validoivat polun ja suorittivat sitten synkronoinnin samalla nimellä. Tämä avasi aikaikkunan, jota hyökkääjä käytti symbolisen linkin lisäämiseen, joka ohitti sallitun perushakemiston.

Muistikorjaukset ja palvelunestohyökkäysten torjunta

Päivitys sisältää myös korjauksia muistin vioittumishaavoittuvuuksiin , kuten puskurin ulkopuolelle kirjoituksiin. Kehittäjät korjasivat haavoittuvuuksia CVE-2026-70461, joissa järjestelmä jätti huomiotta kolmannen osapuolen toimittamien suodatussääntöjen lopussa olevan kenoviivan koon , sekä CVE-2026-70456, joka aiheutti kekomuistivirheen jättämällä huomiotta null-merkin komentoargumenttisidonnaisen jäsennyksen aikana.

Järjestelmä on myös parantanut puolustustaan ​​palvelinresurssien ylikuormittamiseen suunniteltuja taktiikoita ( palvelunestohyökkäyksiä ) vastaan. Kriittiset skenaariot, kuten CVE-2026-70453 ja CVE-2026-70464 -tunnisteilla raportoidut, joissa epätäydellisten parametrien, manipuloitujen merkkijonojen tai liiallisten määritysten (kuten Zstandard-säikeiden väärinkäyttö) lähettäminen pakotti palvelimen samanaikaisten yhteyksien rajan ylittymään tai kulutti loppuun suorittimen prosessointikapasiteetin, on ratkaistu, mikä vakauttaa Rsync-daemonia tuotantoympäristöissä.

Kiinnostaako tietää lisää tästä uudesta versiosta? Löydät tiedot seuraavasta linkistä.

Kuinka asentaa Rsync Linuxiin?

Ne, jotka ovat kiinnostuneita tämän työkalun asentamisesta järjestelmään, voivat tehdä sen asentamalla paketin, joka on tarjolla useimpien Linux-jakelujen arkistoissa.

Debianin, Ubuntun tai näiden johdannaisten käyttäjien kannattaa avata pääte ja kirjoittaa seuraava:

sudo apt asenna rsync

Nyt niille, jotka ovat Fedoran käyttäjiä:

sudo dnf asenna rsync

Ottaen huomioon Arch Linuxin ja sen johdannaisten käyttäjät :

sudo pacman -S rsync

OpenSUSE- käyttäjille :

sudo zypper rsyncissä

Lisää ensisijaiseksi lähteeksi Googlessa