Rsync 3.5.0 kini tersedia untuk memperbaiki 33 kerentanan.

Poin kunci:
  • Perbaikan terhadap CVE-2026-53791 yang memungkinkan pemalsuan IP melalui koneksi langsung dengan protokol proxy.
  • Solusi untuk CVE-2026-53790 yang memungkinkan penyuntikan perintah ke dalam variabel dan koneksi SSL.
  • Menutup beberapa kerentanan tautan simbolik (CVE-2026-53802 dan CVE-2026-53803) yang memfasilitasi pembacaan dan penulisan di luar batas memori.
  • Penyesuaian pada resolusi jalur: tautan ke direktori tujuan sekarang harus dimiliki oleh pengguna eksekutor oa root.
  • Patch untuk mencegah kerusakan memori (overflow) dan serangan penolakan layanan (DoS) terhadap server sinkronisasi.
Rsync

memungkinkan Anda untuk menyinkronkan file dan direktori antara dua mesin di jaringan atau antara dua lokasi di mesin yang sama

Perangkat lunak sinkronisasi file populer, Rsync, telah merilis versi 3.5.0 yang sangat dinantikan, setelah beberapa bulan pengembangan berkelanjutan dan audit menyeluruh. Pembaruan ini diposisikan sebagai salah satu yang paling signifikan dalam sejarah proyek baru-baru ini.

Upaya kolaboratif antara administrator dan komunitas peneliti telah menghasilkan perbaikan terhadap puluhan celah keamanan kritis, mendefinisikan ulang cara sistem menangani resolusi jalur, validasi akses, dan tautan simbolik selama operasi transfer.

Berita utama Rsync 3.5.0

Rilis Rsync 3.5.0 mengatasi kelemahan akses langsung dan kontrol eksekusi . Salah satu bug paling serius yang diatasi adalah CVE-2026-53791 , kerentanan dalam implementasi protokol proxy = mode true. Sebelumnya, penyerang dapat membuat koneksi langsung dan memalsukan alamat IP mereka dengan memanipulasi header PROXY, sehingga melewati aturan pembatasan akses daemon. Dengan pembaruan baru ini, sistem memblokir setiap koneksi proxy yang masuk kecuali daftar putih eksplisit didefinisikan dalam arahan host protokol proxy.

Secara paralel, kerentanan injeksi perintah berbahaya, yang diidentifikasi sebagai CVE-2026-53790, telah ditambal. Cacat ini terjadi karena sistem tidak melakukan escaping nilai eksternal dengan benar saat memanggil perintah melalui variabel lingkungan (seperti RSYNC_CONNECT_PROG), handler exec, atau lingkungan rsync-ssl. Dengan menerima nilai yang tidak tervalidasi seperti nama host atau nama modul, pelaku jahat dapat memaksa eksekusi perintah sembarangan pada sistem host.

Perlindungan terhadap tautan simbolik dan akses di luar batas.

Perbaikan lain yang disertakan dalam rilis ini mengatasi tautan simbolik, yang merupakan vektor serangan terbesar yang ditangani, dengan total sebelas kerentanan terkait perilaku ini. Cacat ini memungkinkan pengguna lokal dengan hak akses terbatas untuk mengelabui proses rsync agar membaca (CVE-2026-53802) atau menulis (CVE-2026-53803) file sembarangan di luar direktori yang ditentukan, bahkan melewati lingkungan chroot. Misalnya, dengan cepat mengganti file log target dengan tautan ke /root/.ssh/authorized_keys, penyerang dapat memasukkan kredensial mereka ke dalam akun administrator.

Untuk menghilangkan serangan berbasis race condition (TOCTOU), tim tersebut menyatukan penanganan symbolic link di semua platform . Validasi sekarang dilakukan dengan menyelesaikan setiap komponen path secara berurutan dan aman, dengan persyaratan bahwa symbolic link ke direktori tujuan harus dimiliki oleh pengguna saat ini atau administrator (root).

Kerentanan kritis juga telah ditambal pada rrsync (CVE-2026-53783), yang memvalidasi jalur dan kemudian melakukan sinkronisasi pada nama yang sama, membuka celah waktu yang digunakan penyerang untuk menyisipkan tautan simbolik yang melewati direktori dasar yang diizinkan.

Perbaikan memori dan ketahanan terhadap serangan penolakan layanan (denial-of-service).

Pembaruan ini juga mencakup perbaikan untuk kerentanan kerusakan memori , seperti penulisan di luar buffer. Para pengembang mengatasi CVE-2026-70461, di mana sistem mengabaikan ukuran garis miring terbalik di akhir aturan pemfilteran yang disediakan oleh pihak ketiga, dan CVE-2026-70456, yang menyebabkan kegagalan memori heap dengan mengabaikan karakter null selama penguraian batasan argumen perintah.

Sistem ini juga telah meningkatkan pertahanannya terhadap taktik yang dirancang untuk menghabiskan sumber daya server ( Denial of Service – DoS ). Skenario kritis, seperti yang dilaporkan dengan pengidentifikasi CVE-2026-70453 dan CVE-2026-70464, di mana pengiriman parameter yang tidak lengkap, string yang dimanipulasi, atau konfigurasi yang berlebihan (seperti alokasi thread Zstandard yang berlebihan) memaksa batas koneksi simultan server atau menghabiskan kapasitas pemrosesan CPU, telah diatasi, sehingga menstabilkan daemon Rsync di lingkungan produksi.

Tertarik mempelajari lebih lanjut tentang versi baru ini? Anda dapat menemukan detailnya di tautan berikut.

Bagaimana cara menginstal Rsync di Linux?

Bagi mereka yang tertarik untuk dapat menginstal alat ini di sistem mereka, mereka dapat melakukannya dengan menginstal paket yang ditawarkan dalam repositori sebagian besar distribusi Linux.

Bagi pengguna Debian, Ubuntu, atau turunannya , cukup buka terminal dan ketik berikut ini:

sudo apt menginstal rsync

Nah, bagi Anda para pengguna Fedora:

sudo dnf menginstal rsync

Sedangkan bagi pengguna Arch Linux dan semua turunannya:

sudo pacman -S rsync

Mengenai pengguna openSUSE:

sudo zypper di rsync

Tambahkan sebagai sumber pilihan di Google