מאפשר לך לסנכרן קבצים וספריות בין שני מכונות ברשת או בין שני מיקומים באותו מחשב
כלי סנכרון הקבצים הפופולרי Rsync הוציא את גרסה 3.5.0 המיוחלת שלו, לאחר מספר חודשים של פיתוח מתמשך וביקורות יסודיות. עדכון זה ממוצב כאחד המשמעותיים ביותר בהיסטוריה האחרונה של הפרויקט.
המאמץ המשותף בין מנהלים לקהילת המחקר הביא לתיקון עשרות פגמי אבטחה קריטיים, תוך הגדרה מחדש של האופן שבו המערכת מטפלת בזיהוי נתיבים, אימות גישה וקישורים סמליים במהלך פעולות העברה.
החדשות העיקריות של Rsync 3.5.0
גרסה 3.5.0 של Rsync מטפלת בפגמים בגישה ישירה ובקרת ביצוע . אחד הבאגים החמורים ביותר שטופלו הוא CVE-2026-53791 , פגיעות ביישום פרוטוקול ה-proxy = true mode. בעבר, תוקף היה יכול ליצור חיבור ישיר ולזייף את כתובת ה-IP שלו על ידי מניפולציה של כותרת ה-PROXY, ובכך לעקוף את כללי הגבלת הגישה של הדמון. עם העדכון החדש, המערכת חוסמת כל חיבור פרוקסי נכנס אלא אם כן מוגדרת רשימה לבנה מפורשת בהוראת hosts של פרוטוקול ה-proxy.
במקביל, תוקנה פגיעות מסוכנת של הזרקת פקודות, שזוהתה כ-CVE-2026-53790. פגם זה התרחש מכיוון שהמערכת לא ביצעה בריחה תקינה מערכים חיצוניים בעת הפעלת פקודות דרך משתני סביבה (כגון RSYNC_CONNECT_PROG), מטפלי exec או סביבת rsync-ssl. על ידי קבלת ערכים לא מאומתים כגון שם המארח או שם המודול, גורם זדוני יכול היה לאלץ ביצוע של פקודות שרירותיות על מערכת המארח.
הגנה מפני קישורים סמליים וגישה מחוץ לתחום
תיקונים אחרים הכלולים בגרסה זו מטפלים בקישורים סמליים, אשר ייצגו את וקטור התקיפה הגדול ביותר שטופל, עם סך של אחת עשרה פגיעויות הקשורות להתנהגות זו. פגמים אלה אפשרו למשתמש מקומי עם הרשאות מוגבלות להערים על תהליך ה-rsync ולגרום לו לקרוא (CVE-2026-53802) או לכתוב (CVE-2026-53803) קבצים שרירותיים מחוץ לספרייה הייעודית, ואף לעקוף סביבות chroot. לדוגמה, על ידי החלפה מהירה של קובץ יומן היעד בקישור אל /root/.ssh/authorized_keys, תוקף יכול היה להכניס את האישורים שלו לחשבון מנהל המערכת.
כדי לחסל את ההתקפות המבוססות על גזע (TOCTOU), הצוות איחד את הטיפול בקישורים סמליים בכל הפלטפורמות . אימותים מתבצעים כעת על ידי פתרון כל רכיב נתיב באופן רציף ומאובטח, תוך דרישה שקישורים סמליים לתיקיות יעד שייכים למשתמש הנוכחי או למנהל (root).
פגיעויות קריטיות תוקנו גם ב-rrsync (CVE-2026-53783), שאימת נתיב ולאחר מכן ביצע סנכרון על אותו שם, ובכך פתח חלון זמן שהתוקף השתמש בו כדי להכניס קישור סמלי שעקף את ספריית הבסיס המותרת.
תיקוני זיכרון ועמידות בפני התקפות מניעת שירות
העדכון כולל גם תיקונים לפגיעויות של פגיעה בזיכרון , כגון כתיבות מחוץ למאגר. המפתחים טיפלו ב- CVE-2026-70461, שבו המערכת התעלמה מגודל הקו הנטוי האחורי בכללי סינון שסופקו על ידי צד שלישי, וב-CVE-2026-70456, שגרם לכשל זיכרון ערימה על ידי התעלמות מתו ה-null במהלך ניתוח כבול של ארגומנט פקודה.
המערכת גם שיפרה את הגנותיה מפני טקטיקות שנועדו להתיש את משאבי השרת ( מניעת שירות – DoS ). תרחישים קריטיים, כמו אלה שדווחו תחת המזהים CVE-2026-70453 ו-CVE-2026-70464, שבהם שליחת פרמטרים לא שלמים, מחרוזות שעברו מניפולציה או תצורות מוגזמות (כגון הקצאה פוגענית של הליכי Zstandard) אילצו את מגבלת החיבור המקביל של השרת או ניצלו את קיבולת העיבוד של המעבד, נפתרו, ובכך ייצבו את הדמון Rsync בסביבות ייצור.
מעוניינים ללמוד עוד על הגרסה החדשה הזו? תוכלו למצוא פרטים נוספים בקישור הבא.
כיצד להתקין Rsync על לינוקס?
למי שמעוניין להיות מסוגל להתקין את הכלי הזה במערכת שלהם, הם יכולים לעשות זאת על ידי התקנת החבילה המוצעת בתוך המאגרים של רוב ההפצות של לינוקס.
עבור אלו שהם משתמשים בדביאן, אובונטו או כל נגזרת שלהן, פשוט פתחו מסוף והקלידו את הפקודה הבאה:
להתקין את
עכשיו, למשתמשי פדורה:
להתקין - -
ואילו עבור אלו שהם משתמשי Arch Linux וכל נגזרת שלה:
סודו פקמן - רסינק
לגבי אלו שהם משתמשי openSUSE:
sudo zypper ב-rsync