lehetővé teszi a fájlok és könyvtárak szinkronizálását két hálózaton lévő gép között vagy ugyanazon a gépen két hely között
A népszerű Rsync fájlszinkronizáló eszköz kiadta a régóta várt 3.5.0-s verzióját, amely több hónapos folyamatos fejlesztés és alapos auditok eredménye . Ez a frissítés a projekt legújabb történetének egyik legjelentősebb frissítéseként van pozícionálva.
Az adminisztrátorok és a kutatói közösség együttműködésének eredményeként több tucat kritikus biztonsági hibát javítottak ki, újradefiniálva a rendszer útvonalfeloldás, hozzáférés-érvényesítés és szimbolikus linkek kezelésének módját az átviteli műveletek során.
Az Rsync 3.5.0 fő hírei
Az Rsync 3.5.0 kiadása a közvetlen hozzáférés és a végrehajtásvezérlés hibáit orvosolja . Az egyik legsúlyosabb enyhített hiba a CVE-2026-53791 , amely a proxy protocol = true mód implementációjában található sebezhetőség. Korábban a támadó közvetlen kapcsolatot létesíthetett, és a PROXY fejléc manipulálásával hamisíthatta az IP-címét, így megkerülve a démon hozzáférés-korlátozási szabályait. Az új frissítéssel a rendszer blokkolja a bejövő proxykapcsolatokat, kivéve, ha a proxy protocol hosts direktívájában explicit fehérlista van definiálva.
Ezzel párhuzamosan egy veszélyes parancsbefecskendezési sebezhetőséget, a CVE-2026-53790-et javították. A hiba azért keletkezett, mert a rendszer nem megfelelően kezelte a külső értékeket, amikor környezeti változókon (például RSYNC_CONNECT_PROG), végrehajtási kezelőkön vagy az rsync-ssl környezeten keresztül hívott meg parancsokat. Érvénytelen értékek, például a gazdagép vagy a modul neve fogadásával egy rosszindulatú szereplő tetszőleges parancsok végrehajtását kényszeríthette ki a gazdagépen.
Védelem a szimbolikus linkek és a határokon kívüli hozzáférés ellen
A kiadásban található további javítások a szimbolikus linkeket érintik, amelyek a legnagyobb támadási vektort képviselték, összesen tizenegy, ehhez a viselkedéshez kapcsolódó sebezhetőséget tartalmazva. Ezek a hibák lehetővé tették egy korlátozott jogosultságokkal rendelkező helyi felhasználó számára, hogy megtévessze az rsync folyamatot, és a kijelölt könyvtáron kívül tetszőleges fájlokat olvasson (CVE-2026-53802) vagy írjon (CVE-2026-53803), akár a chroot környezetek megkerülésével is. Például a cél naplófájl gyors lecserélésével egy /root/.ssh/authorized_keys hivatkozásra a támadó beilleszthette hitelesítő adatait a rendszergazdai fiókba.
Ezen rasszalapú támadások (TOCTOU) kiküszöbölése érdekében a csapat egységesítette a szimbolikus linkek kezelését minden platformon . Az érvényesítéseket mostantól az egyes elérési útösszetevők szekvenciális és biztonságos feloldásával végzik, megkövetelve, hogy a célkönyvtárakra mutató szimbolikus linkek az aktuális felhasználóhoz vagy a rendszergazdához (root) tartozzanak.
Kritikus sebezhetőségeket javítottak az rrsync (CVE-2026-53783) fájlban is, amely validált egy elérési utat, majd szinkronizálást hajtott végre ugyanazon a néven, megnyitva egy időablakot, amelyet a támadó egy szimbolikus link beszúrására használt, amely megkerülte az engedélyezett alapkönyvtárat.
Memóriajavítások és a szolgáltatásmegtagadási támadásokkal szembeni ellenállás
A frissítés javításokat tartalmaz a memória-sérülési sebezhetőségekre is , például a pufferen kívüli írási hibákra. A fejlesztők a CVE-2026-70461 hibát kezelték, ahol a rendszer figyelmen kívül hagyta a harmadik fél által biztosított szűrőszabályokban a záró fordított perjel méretét , valamint a CVE-2026-70456 hibát, amely a parancsargumentumhoz kötött elemzés során a null karakter figyelmen kívül hagyásával heap memóriahibát okozott.
A rendszer továbbfejlesztette a szerver erőforrásainak kimerítésére tervezett taktikák ( szolgáltatásmegtagadás – DoS ) elleni védekezését is. A kritikus forgatókönyvek, mint például a CVE-2026-70453 és CVE-2026-70464 azonosítóval jelentett esetek, ahol a hiányos paraméterek, manipulált karakterláncok vagy túlzott konfigurációk (például a Zstandard szálak visszaélésszerű kiosztása) küldése túllépte a szerver egyidejű kapcsolatainak korlátját vagy kimerítette a CPU feldolgozási kapacitását, megoldódtak, ezáltal stabilizálva az Rsync démont éles környezetekben.
Érdekli , hogy többet megtudjon erről az új verzióról? A részleteket az alábbi linken találja .
Hogyan telepítsem az Rsync-et Linuxra?
Azok, akik szeretnék telepíteni ezt az eszközt a rendszerükre, a legtöbb Linux disztribúció tárházában található csomag telepítésével tehetik ezt meg.
Debian, Ubuntu vagy ezek bármely származékának felhasználói számára egyszerűen nyisson meg egy terminált, és írja be a következőt:
sudo apt telepítse az rsync parancsot
Most pedig azoknak, akik Fedora felhasználók:
sudo dnf install rsync
Mivel azok számára, akik az Arch Linux és annak bármely származékát használják :
sudo pacman -S rsync
Az openSUSE felhasználókkal kapcsolatban :
sudo zypper rsync-ben