ネットワーク上の XNUMX つのマシン間、または同じマシン上の XNUMX つの場所間でファイルとディレクトリを同期できます。
人気のファイル同期ツールRsyncが、数ヶ月にわたる継続的な開発と徹底的な監査を経て、待望のバージョン3.5.0をリリースしました。今回のアップデートは、プロジェクトの近年の歴史において最も重要なアップデートの一つと位置づけられています。
管理者と研究コミュニティの協力により、数十件の重大なセキュリティ上の欠陥が修正され、転送操作中のパス解決、アクセス検証、シンボリックリンクの処理方法が再定義されました。
Rsync3.5.0のメインニュース
Rsync 3.5.0のリリースでは、直接アクセスと実行制御の脆弱性が修正されました。最も深刻なバグの1 つは、プロキシ プロトコル = true モードの実装における脆弱性である CVE-2026-53791 です。以前は、攻撃者は PROXY ヘッダーを操作することで直接接続を確立し、自身の IP アドレスを偽装して、デーモンのアクセス制限ルールを回避することができました。今回のアップデートにより、プロキシ プロトコル hosts ディレクティブで明示的なホワイトリストが定義されていない限り、システムは受信プロキシ接続をすべてブロックします。
同時に、CVE-2026-53790として識別された危険なコマンドインジェクションの脆弱性が修正されました。この脆弱性は、環境変数(RSYNC_CONNECT_PROGなど)、execハンドラ、またはrsync-ssl環境を介してコマンドを呼び出す際に、システムが外部値を適切にエスケープしていなかったために発生しました。ホスト名やモジュール名などの検証されていない値を受け取ることで、悪意のある攻撃者はホストシステム上で任意のコマンドを強制的に実行させることができました。
シンボリックリンクおよび境界外アクセスに対する保護
このリリースに含まれるその他の修正では、シンボリックリンクが最大の攻撃ベクトルとして対処されており、この動作に関連する脆弱性は合計11件ありました。これらの欠陥により、権限が制限されたローカルユーザーがrsyncプロセスをだまして、指定されたディレクトリ外の任意のファイルを読み取ったり(CVE-2026-53802)、書き込んだり(CVE-2026-53803)することができ、chroot環境を迂回することさえ可能でした。たとえば、ターゲットのログファイルを/root/.ssh/authorized_keysへのリンクに素早く置き換えることで、攻撃者は管理者アカウントに認証情報を挿入することができました。
これらの競合攻撃(TOCTOU)を排除するため、チームはすべてのプラットフォームでシンボリックリンクの処理を統一しました。検証は、各パスコンポーネントを順番に安全に解決することで実行され、宛先ディレクトリへのシンボリックリンクは現在のユーザーまたは管理者(root)に属している必要があります。
rrsync(CVE-2026-53783)にも重大な脆弱性があり、これはパスを検証してから同じ名前で同期を実行する際に、攻撃者が許可されたベースディレクトリを迂回するシンボリックリンクを挿入するために利用できる時間的猶予を与えてしまうものでした。
メモリの修正とサービス拒否攻撃への耐性
今回のアップデートには、バッファ外書き込みなどのメモリ破損の脆弱性に対するパッチも含まれています。開発者は、サードパーティが提供するフィルタリングルールで末尾のバックスラッシュのサイズをシステムが無視していたCVE-2026-70461と、コマンド引数の境界解析中にヌル文字を無視することでヒープメモリ障害を引き起こしていたCVE-2026-70456に対処しました。
また、このシステムは、サーバーリソースを枯渇させることを目的とした戦術(サービス拒否攻撃 - DoS)に対する防御も強化しました。不完全なパラメータの送信、改ざんされた文字列、または過剰な構成(Zstandardスレッドの不正な割り当てなど)によってサーバーの同時接続制限が超過したり、CPUの処理能力が枯渇したりする、CVE-2026-70453およびCVE-2026-70464で報告されたような重大なシナリオは解決され、本番環境におけるRsyncデーモンの安定性が向上しました。
この新バージョンについてもっと詳しく知りたいですか?詳細は以下のリンクをご覧ください。
Linux に Rsync をインストールするには?
このツールを自分のシステムにインストールできることに関心がある場合は、ほとんどの Linux ディストリビューションのリポジトリ内で提供されるパッケージをインストールすることでインストールできます。
Debian、Ubuntu、またはこれらの派生ディストリビューションを使用している方は、ターミナルを開いて以下のコマンドを入力してください。
sudo apt install rsync
さて、 Fedoraユーザーの皆さんへ:
sudo dnf install rsync
一方、 Arch Linuxおよびその派生版を使用しているユーザーにとっては:
sudo pacman -S rsync
openSUSEユーザーの皆様へ:
rsyncのsudo zypper