Rsync 3.5.0 est désormais disponible pour corriger 33 vulnérabilités.

Points clés:
  • Correction de la vulnérabilité CVE-2026-53791 qui permettait d'usurper des adresses IP via des connexions directes avec le protocole proxy.
  • Solution à la vulnérabilité CVE-2026-53790 qui permettait l'injection de commandes dans les variables et les connexions SSL.
  • Fermeture de plusieurs vulnérabilités de liens symboliques (CVE-2026-53802 et CVE-2026-53803) qui facilitaient les lectures et les écritures hors limites.
  • Ajustements apportés à la résolution des chemins : les liens vers le répertoire de destination doivent désormais appartenir à l’utilisateur exécutant root.
  • Correctifs pour prévenir la corruption de mémoire (dépassements) et les attaques par déni de service (DoS) contre le serveur de synchronisation.
Rsync

permet de synchroniser des fichiers et des répertoires entre deux machines sur un réseau ou entre deux emplacements sur la même machine

Rsync, l'outil de synchronisation de fichiers très populaire, a publié sa version 3.5.0, très attendue, après plusieurs mois de développement continu et d'audits approfondis. Cette mise à jour est considérée comme l'une des plus importantes de l'histoire récente du projet.

L'effort de collaboration entre les administrateurs et la communauté de recherche a permis de corriger des dizaines de failles de sécurité critiques, redéfinissant ainsi la manière dont le système gère la résolution des chemins, les validations d'accès et les liens symboliques lors des opérations de transfert.

Principales nouveautés de Rsync 3.5.0

La version 3.5.0 de Rsync corrige des failles d'accès direct et de contrôle d'exécution . Parmi les vulnérabilités les plus critiques corrigées figure CVE-2026-53791 , une faille dans l'implémentation du mode `proxy protocol = true`. Auparavant, un attaquant pouvait établir une connexion directe et usurper son adresse IP en manipulant l'en-tête PROXY, contournant ainsi les règles de restriction d'accès du démon. Avec cette mise à jour, le système bloque toute connexion proxy entrante, sauf si une liste blanche explicite est définie dans la directive `proxy protocol hosts`.

Parallèlement, une vulnérabilité d'injection de commandes critique, référencée CVE-2026-53790, a été corrigée. Cette faille était due à un défaut d'échappement des valeurs externes lors de l'appel de commandes via des variables d'environnement (telles que RSYNC_CONNECT_PROG), des gestionnaires d'exécution ou l'environnement rsync-ssl. La réception de valeurs non validées, comme le nom d'hôte ou le nom de module, permettait à un acteur malveillant d'exécuter des commandes arbitraires sur le système hôte.

Protection contre les liens symboliques et l'accès hors limites

D'autres correctifs inclus dans cette version concernent les liens symboliques, qui représentaient le principal vecteur d'attaque corrigé, avec un total de onze vulnérabilités liées à ce comportement. Ces failles permettaient à un utilisateur local disposant de privilèges limités d'amener le processus rsync à lire (CVE-2026-53802) ou à écrire (CVE-2026-53803) des fichiers arbitraires en dehors du répertoire désigné, même en contournant les environnements chroot. Par exemple, en remplaçant rapidement le fichier journal cible par un lien vers /root/.ssh/authorized_keys, un attaquant pouvait insérer ses identifiants dans le compte administrateur.

Pour éliminer ces attaques basées sur la concurrence (TOCTOU), l' équipe a unifié la gestion des liens symboliques sur toutes les plateformes . Les validations sont désormais effectuées en résolvant chaque composant du chemin de manière séquentielle et sécurisée, exigeant que les liens symboliques vers les répertoires de destination appartiennent à l'utilisateur actuel ou à l'administrateur (root).

Des vulnérabilités critiques ont également été corrigées dans rrsync (CVE-2026-53783), qui validait un chemin puis effectuait une synchronisation sur le même nom, ouvrant une fenêtre de temps que l'attaquant utilisait pour insérer un lien symbolique qui contournait le répertoire de base autorisé.

Corrections de mémoire et résistance aux attaques par déni de service

Cette mise à jour inclut également des correctifs pour des vulnérabilités de corruption de mémoire , telles que les écritures hors tampon. Les développeurs ont corrigé les failles CVE-2026-70461, où le système ignorait la taille de la barre oblique inverse finale dans les règles de filtrage fournies par un tiers, et CVE-2026-70456, qui provoquait une défaillance de la mémoire du tas en ignorant le caractère nul lors de l'analyse des arguments de commande.

Le système a également renforcé sa protection contre les attaques par déni de service (DoS ) visant à saturer les ressources du serveur . Les scénarios critiques, tels que ceux référencés CVE-2026-70453 et CVE-2026-70464, où l'envoi de paramètres incomplets, de chaînes de caractères manipulées ou de configurations excessives (comme l'allocation abusive de threads Zstandard) entraînait le dépassement de la limite de connexions simultanées du serveur ou la saturation du processeur, ont été corrigés, stabilisant ainsi le démon Rsync en production.

Vous souhaitez en savoir plus sur cette nouvelle version ? Vous trouverez tous les détails en suivant ce lien.

Comment installer Rsync sur Linux ?

Pour ceux qui souhaitent pouvoir installer cet outil sur leur système, ils peuvent le faire en installant le package proposé dans les référentiels de la plupart des distributions Linux.

Pour les utilisateurs de Debian, Ubuntu ou de toute distribution dérivée, il suffit d'ouvrir un terminal et de saisir la commande suivante :

sudo apt installer rsync

Maintenant, pour ceux qui utilisent Fedora :

sudo dnf installer rsync

En revanche, pour ceux qui utilisent Arch Linux et toute distribution dérivée :

sudo pacman -S rsync

Concernant les utilisateurs d'openSUSE :

sudo zypper dans rsync

Ajouter comme source préférée dans Google