omogućuje vam sinkronizaciju datoteka i direktorija između dva računala na mreži ili između dva mjesta na istom računalu
Popularni alat za sinkronizaciju datoteka Rsync objavio je svoju dugo očekivanu verziju 3.5.0, koja dolazi nakon nekoliko mjeseci kontinuiranog razvoja i temeljitih revizija. Ovo ažuriranje pozicionirano je kao jedno od najznačajnijih u novijoj povijesti projekta.
Suradnički napor administratora i istraživačke zajednice rezultirao je ispravljanjem desetaka kritičnih sigurnosnih nedostataka, redefinirajući način na koji sustav rješava razrješavanje putanja, validacije pristupa i simboličke veze tijekom operacija prijenosa.
Glavne vijesti Rsynca 3.5.0
Izdanje Rsync 3.5.0 rješava nedostatke izravnog pristupa i kontrole izvršavanja . Jedan od najozbiljnijih ublaženih bugova je CVE-2026-53791 , ranjivost u implementaciji proxy protocol = true načina rada. Prije je napadač mogao uspostaviti izravnu vezu i lažirati svoju IP adresu manipuliranjem PROXY zaglavlja, zaobilazeći tako pravila ograničenja pristupa demona. S novim ažuriranjem, sustav blokira svaku dolaznu proxy vezu osim ako nije definirana eksplicitna bijela lista u direktivi hosts proxy protokola.
Paralelno s tim, zakrpana je opasna ranjivost ubrizgavanja naredbi, identificirana kao CVE-2026-53790. Do ove greške došlo je jer sustav nije ispravno izbjegavao vanjske vrijednosti prilikom pozivanja naredbi putem varijabli okruženja (kao što je RSYNC_CONNECT_PROG), exec rukovatelja ili okruženja rsync-ssl. Primanjem neprovjerenih vrijednosti kao što su naziv hosta ili naziv modula, zlonamjerni akter mogao bi prisiliti izvršavanje proizvoljnih naredbi na host sustavu.
Zaštita od simboličkih veza i pristupa izvan granica
Ostali ispravci uključeni u ovo izdanje odnose se na simboličke poveznice, koje su predstavljale najveći vektor napada, ukupno jedanaest ranjivosti povezanih s ovim ponašanjem. Ove su pogreške omogućile lokalnom korisniku s ograničenim privilegijama da prevari rsync proces da čita (CVE-2026-53802) ili piše (CVE-2026-53803) proizvoljne datoteke izvan određenog direktorija, čak i zaobilazeći chroot okruženja. Na primjer, brzom zamjenom ciljne datoteke zapisnika vezom na /root/.ssh/authorized_keys, napadač je mogao umetnuti svoje vjerodajnice u administratorski račun.
Kako bi se eliminirali ovi napadi temeljeni na rasi (TOCTOU), tim je objedinio rukovanje simboličkim vezama na svim platformama . Validacije se sada izvode sekvencijalnim i sigurnim rješavanjem svake komponente puta, što zahtijeva da simboličke veze do odredišnih direktorija pripadaju trenutnom korisniku ili administratoru (root).
Kritične ranjivosti su također zakrpane u rrsync-u (CVE-2026-53783), koji je validirao putanju, a zatim izvršio sinkronizaciju nad istim imenom, otvarajući vremenski prozor koji je napadač iskoristio za umetanje simboličke veze koja je zaobišla dopušteni osnovni direktorij.
Ispravci memorije i otpornost na napade uskraćivanja usluge
Ažuriranje također uključuje zakrpe za ranjivosti povezane s oštećenjem memorije , poput pisanja izvan međuspremnika. Programeri su riješili problem CVE-2026-70461, gdje je sustav ignorirao veličinu završne kose crte u pravilima filtriranja koje je pružila treća strana, te CVE-2026-70456, koji je uzrokovao kvar memorije ignoriranjem znaka null tijekom parsiranja vezanog za argument naredbe.
Sustav je također poboljšao svoju obranu od taktika osmišljenih za iscrpljivanje resursa poslužitelja ( Denial of Service – DoS ). Kritični scenariji, poput onih prijavljenih pod identifikatorima CVE-2026-70453 i CVE-2026-70464, gdje slanje nepotpunih parametara, manipuliranih nizova ili prekomjernih konfiguracija (poput zlouporabe dodjele Zstandardnih niti) prisiljavalo ograničenje istodobnih veza poslužitelja ili iscrpljivalo procesorski kapacitet CPU-a, riješeni su, čime se stabilizira Rsync daemon u produkcijskim okruženjima.
Želite li saznati više o ovoj novoj verziji? Detalje možete pronaći na sljedećoj poveznici.
Kako instalirati Rsync na Linux?
Za one koji su zainteresirani da mogu instalirati ovaj alat na svoj sustav, mogu to učiniti instaliranjem paketa koji se nudi unutar repozitorija većine Linux distribucija.
Za one koji su korisnici Debiana, Ubuntua ili bilo koje njihove izvedenice, jednostavno otvorite terminal i upišite sljedeće:
sudo apt instalirati rsync
A sada, za one koji su korisnici Fedore:
sudo dnf instalirati rsync
Dok za one koji su korisnici Arch Linuxa i bilo koje njegove izvedenice:
sudo pacman -S rsync
Što se tiče korisnika openSUSE-a:
sudo zypper u rsync