consente di sincronizzare file e directory tra due macchine su una rete o tra due posizioni sulla stessa macchina
Rsync, il popolare strumento di sincronizzazione file, ha rilasciato la sua attesissima versione 3.5.0, frutto di diversi mesi di sviluppo continuo e approfonditi test. Questo aggiornamento si configura come uno dei più significativi nella storia recente del progetto.
La collaborazione tra amministratori e comunità di ricerca ha portato alla correzione di decine di falle di sicurezza critiche, ridefinendo il modo in cui il sistema gestisce la risoluzione dei percorsi, le convalide degli accessi e i collegamenti simbolici durante le operazioni di trasferimento.
Principali novità di Rsync 3.5.0
La versione 3.5.0 di Rsync risolve alcune vulnerabilità di accesso diretto e di controllo dell'esecuzione . Uno dei bug più gravi corretti è il CVE-2026-53791 , una vulnerabilità nell'implementazione della modalità proxy protocol = true. In precedenza, un utente malintenzionato poteva stabilire una connessione diretta e falsificare il proprio indirizzo IP manipolando l'intestazione PROXY, aggirando così le regole di restrizione dell'accesso del demone. Con il nuovo aggiornamento, il sistema blocca qualsiasi connessione proxy in entrata a meno che non venga definita una whitelist esplicita nella direttiva proxy protocol hosts.
Parallelamente, è stata corretta una pericolosa vulnerabilità di command injection, identificata come CVE-2026-53790. Questa falla si verificava perché il sistema non eseguiva correttamente l'escape dei valori esterni quando si invocavano comandi tramite variabili d'ambiente (come RSYNC_CONNECT_PROG), gestori exec o l'ambiente rsync-ssl. Ricevendo valori non validati, come il nome host o il nome del modulo, un malintenzionato poteva forzare l'esecuzione di comandi arbitrari sul sistema host.
Protezione contro i collegamenti simbolici e gli accessi fuori dai limiti
Altre correzioni incluse in questa release riguardano i collegamenti simbolici, che rappresentavano il principale vettore di attacco affrontato, per un totale di undici vulnerabilità correlate a questo comportamento. Queste falle permettevano a un utente locale con privilegi limitati di ingannare il processo rsync, inducendolo a leggere (CVE-2026-53802) o scrivere (CVE-2026-53803) file arbitrari al di fuori della directory designata, aggirando persino gli ambienti chroot. Ad esempio, sostituendo rapidamente il file di log di destinazione con un collegamento a /root/.ssh/authorized_keys, un utente malintenzionato poteva inserire le proprie credenziali nell'account amministratore.
Per eliminare questi attacchi basati sulla competizione (TOCTOU), il team ha unificato la gestione dei collegamenti simbolici su tutte le piattaforme . Le convalide vengono ora eseguite risolvendo ogni componente del percorso in modo sequenziale e sicuro, richiedendo che i collegamenti simbolici alle directory di destinazione appartengano all'utente corrente o all'amministratore (root).
Sono state corrette anche vulnerabilità critiche in rrsync (CVE-2026-53783), che convalidava un percorso e poi eseguiva la sincronizzazione sullo stesso nome, aprendo una finestra temporale che l'attaccante ha sfruttato per inserire un collegamento simbolico che aggirava la directory di base consentita.
Correzioni di memoria e resistenza agli attacchi denial-of-service
L'aggiornamento include anche patch per vulnerabilità di corruzione della memoria , come le scritture fuori buffer. Gli sviluppatori hanno risolto la vulnerabilità CVE-2026-70461, in cui il sistema ignorava la dimensione della barra rovesciata finale nelle regole di filtro fornite da terze parti, e la vulnerabilità CVE-2026-70456, che causava un errore di memoria heap ignorando il carattere nullo durante l'analisi dei limiti degli argomenti dei comandi.
Il sistema ha inoltre migliorato le proprie difese contro le tattiche volte a esaurire le risorse del server ( Denial of Service – DoS ). Sono stati risolti scenari critici, come quelli segnalati con gli identificativi CVE-2026-70453 e CVE-2026-70464, in cui l'invio di parametri incompleti, stringhe manipolate o configurazioni eccessive (come l'allocazione impropria di thread Zstandard) forzava il limite di connessioni simultanee del server o esauriva la capacità di elaborazione della CPU, stabilizzando così il demone Rsync negli ambienti di produzione.
Ti interessa saperne di più su questa nuova versione? Puoi trovare i dettagli al seguente link.
Come installare Rsync su Linux?
Per coloro che sono interessati a poter installare questo strumento sul proprio sistema, possono farlo installando il pacchetto offerto all'interno dei repository della maggior parte delle distribuzioni Linux.
Per chi utilizza Debian, Ubuntu o una qualsiasi derivata di queste distribuzioni, è sufficiente aprire un terminale e digitare quanto segue:
sudo apt installa rsync
Ora, per coloro che utilizzano Fedora:
sudo dnf installa rsync
Mentre per coloro che sono utenti di Arch Linux e di qualsiasi sua derivata:
sudo pacman -S rsync
Per quanto riguarda gli utenti di openSUSE:
sudo zypper in rsync