Az Rsync 3.5.0 már elérhető 33 sebezhetőség javítására

Főbb pontok:
  • A CVE-2026-53791 hiba javítása, amely lehetővé tette az IP-címek hamisítását a proxy protokollal való közvetlen kapcsolatokon keresztül.
  • Megoldás a CVE-2026-53790 biztonsági résre, amely lehetővé tette parancsok változókba és SSL-kapcsolatokba történő befecskendezését.
  • Több szimbolikus link sebezhetőségének (CVE-2026-53802 és CVE-2026-53803) lezárása, amelyek lehetővé tették a határokon kívüli olvasást és írást.
  • Útvonalfelbontás módosításai: a célkönyvtárra mutató hivatkozásoknak mostantól a végrehajtó root felhasználóhoz kell tartozniuk.
  • Javítások a memória sérülésének (túlcsordulásainak) és a szinkronizációs szerver elleni szolgáltatásmegtagadási (DoS) támadások megakadályozására.
rsync

lehetővé teszi a fájlok és könyvtárak szinkronizálását két hálózaton lévő gép között vagy ugyanazon a gépen két hely között

A népszerű Rsync fájlszinkronizáló eszköz kiadta a régóta várt 3.5.0-s verzióját, amely több hónapos folyamatos fejlesztés és alapos auditok eredménye . Ez a frissítés a projekt legújabb történetének egyik legjelentősebb frissítéseként van pozícionálva.

Az adminisztrátorok és a kutatói közösség együttműködésének eredményeként több tucat kritikus biztonsági hibát javítottak ki, újradefiniálva a rendszer útvonalfeloldás, hozzáférés-érvényesítés és szimbolikus linkek kezelésének módját az átviteli műveletek során.

Az Rsync 3.5.0 fő hírei

Az Rsync 3.5.0 kiadása a közvetlen hozzáférés és a végrehajtásvezérlés hibáit orvosolja . Az egyik legsúlyosabb enyhített hiba a CVE-2026-53791 , amely a proxy protocol = true mód implementációjában található sebezhetőség. Korábban a támadó közvetlen kapcsolatot létesíthetett, és a PROXY fejléc manipulálásával hamisíthatta az IP-címét, így megkerülve a démon hozzáférés-korlátozási szabályait. Az új frissítéssel a rendszer blokkolja a bejövő proxykapcsolatokat, kivéve, ha a proxy protocol hosts direktívájában explicit fehérlista van definiálva.

Ezzel párhuzamosan egy veszélyes parancsbefecskendezési sebezhetőséget, a CVE-2026-53790-et javították. A hiba azért keletkezett, mert a rendszer nem megfelelően kezelte a külső értékeket, amikor környezeti változókon (például RSYNC_CONNECT_PROG), végrehajtási kezelőkön vagy az rsync-ssl környezeten keresztül hívott meg parancsokat. Érvénytelen értékek, például a gazdagép vagy a modul neve fogadásával egy rosszindulatú szereplő tetszőleges parancsok végrehajtását kényszeríthette ki a gazdagépen.

Védelem a szimbolikus linkek és a határokon kívüli hozzáférés ellen

A kiadásban található további javítások a szimbolikus linkeket érintik, amelyek a legnagyobb támadási vektort képviselték, összesen tizenegy, ehhez a viselkedéshez kapcsolódó sebezhetőséget tartalmazva. Ezek a hibák lehetővé tették egy korlátozott jogosultságokkal rendelkező helyi felhasználó számára, hogy megtévessze az rsync folyamatot, és a kijelölt könyvtáron kívül tetszőleges fájlokat olvasson (CVE-2026-53802) vagy írjon (CVE-2026-53803), akár a chroot környezetek megkerülésével is. Például a cél naplófájl gyors lecserélésével egy /root/.ssh/authorized_keys hivatkozásra a támadó beilleszthette hitelesítő adatait a rendszergazdai fiókba.

Ezen rasszalapú támadások (TOCTOU) kiküszöbölése érdekében a csapat egységesítette a szimbolikus linkek kezelését minden platformon . Az érvényesítéseket mostantól az egyes elérési útösszetevők szekvenciális és biztonságos feloldásával végzik, megkövetelve, hogy a célkönyvtárakra mutató szimbolikus linkek az aktuális felhasználóhoz vagy a rendszergazdához (root) tartozzanak.

Kritikus sebezhetőségeket javítottak az rrsync (CVE-2026-53783) fájlban is, amely validált egy elérési utat, majd szinkronizálást hajtott végre ugyanazon a néven, megnyitva egy időablakot, amelyet a támadó egy szimbolikus link beszúrására használt, amely megkerülte az engedélyezett alapkönyvtárat.

Memóriajavítások és a szolgáltatásmegtagadási támadásokkal szembeni ellenállás

A frissítés javításokat tartalmaz a memória-sérülési sebezhetőségekre is , például a pufferen kívüli írási hibákra. A fejlesztők a CVE-2026-70461 hibát kezelték, ahol a rendszer figyelmen kívül hagyta a harmadik fél által biztosított szűrőszabályokban a záró fordított perjel méretét , valamint a CVE-2026-70456 hibát, amely a parancsargumentumhoz kötött elemzés során a null karakter figyelmen kívül hagyásával heap memóriahibát okozott.

A rendszer továbbfejlesztette a szerver erőforrásainak kimerítésére tervezett taktikák ( szolgáltatásmegtagadás – DoS ) elleni védekezését is. A kritikus forgatókönyvek, mint például a CVE-2026-70453 és CVE-2026-70464 azonosítóval jelentett esetek, ahol a hiányos paraméterek, manipulált karakterláncok vagy túlzott konfigurációk (például a Zstandard szálak visszaélésszerű kiosztása) küldése túllépte a szerver egyidejű kapcsolatainak korlátját vagy kimerítette a CPU feldolgozási kapacitását, megoldódtak, ezáltal stabilizálva az Rsync démont éles környezetekben.

Érdekli , hogy többet megtudjon erről az új verzióról? A részleteket az alábbi linken találja .

Hogyan telepítsem az Rsync-et Linuxra?

Azok, akik szeretnék telepíteni ezt az eszközt a rendszerükre, a legtöbb Linux disztribúció tárházában található csomag telepítésével tehetik ezt meg.

Debian, Ubuntu vagy ezek bármely származékának felhasználói számára egyszerűen nyisson meg egy terminált, és írja be a következőt:

sudo apt telepítse az rsync parancsot

Most pedig azoknak, akik Fedora felhasználók:

sudo dnf install rsync

Mivel azok számára, akik az Arch Linux és annak bármely származékát használják :

sudo pacman -S rsync

Az openSUSE felhasználókkal kapcsolatban :

sudo zypper rsync-ben

Hozzáadás előnyben részesített forrásként a Google-ben