Rsync 3.5.0 tagad ir pieejams, lai novērstu 33 ievainojamības

Galvenie punkti:
  • CVE-2026-53791 labojums, kas ļāva viltot IP adreses, izmantojot tiešus savienojumus ar starpniekservera protokolu.
  • CVE-2026-53790 risinājums, kas ļāva ievadīt komandas mainīgajos un SSL savienojumos.
  • Vairāku simbolisko saišu ievainojamību (CVE-2026-53802 un CVE-2026-53803) novēršana, kas veicināja lasīšanu un rakstīšanu ārpus robežām.
  • Ceļa izšķirtspējas pielāgojumi: saitēm uz mērķa direktoriju tagad jāpieder izpildītāja lietotājam ar nosaukumu “root”.
  • Ielāpi, lai novērstu atmiņas bojājumus (pārpildes) un pakalpojuma atteikuma (DoS) uzbrukumus sinhronizācijas serverim.
Rsync

ļauj sinhronizēt failus un direktorijus starp divām iekārtām tīklā vai starp divām vietām vienā un tajā pašā ierīcē

Populārais failu sinhronizācijas rīks Rsync ir izlaidis ilgi gaidīto 3.5.0 versiju, kas nāk klajā pēc vairāku mēnešu nepārtrauktas izstrādes un rūpīgām pārbaudēm. Šis atjauninājums tiek pozicionēts kā viens no nozīmīgākajiem projekta nesenajā vēsturē.

Administratoru un pētniecības aprindu sadarbības rezultātā ir laboti desmitiem kritisku drošības trūkumu, no jauna definējot veidu, kā sistēma apstrādā ceļa izšķirtspēju, piekļuves validāciju un simboliskās saites pārsūtīšanas darbību laikā.

Galvenās ziņas par Rsync 3.5.0

Rsync 3.5.0 versija novērš tiešās piekļuves un izpildes kontroles trūkumus . Viena no nopietnākajām novērstajām kļūdām ir CVE-2026-53791 — ievainojamība starpniekservera protokola = patiesā režīma ieviešanā. Iepriekš uzbrucējs varēja izveidot tiešu savienojumu un viltot savu IP adresi, manipulējot ar PROXY galveni, tādējādi apejot dēmona piekļuves ierobežošanas noteikumus. Ar jauno atjauninājumu sistēma bloķē jebkuru ienākošo starpniekservera savienojumu, ja vien starpniekservera protokola resursdatoru direktīvā nav definēts skaidrs baltais saraksts.

Paralēli tika novērsta bīstama komandu injekcijas ievainojamība, kas identificēta kā CVE-2026-53790. Šī nepilnība radās tāpēc, ka sistēma , izsaucot komandas, izmantojot vides mainīgos (piemēram, RSYNC_CONNECT_PROG), izpildes apstrādātājus vai rsync-ssl vidi, nepareizi atpazina ārējās vērtības. Saņemot nevalidētas vērtības, piemēram, resursdatora nosaukumu vai moduļa nosaukumu, ļaunprātīgs lietotājs varēja piespiest resursdatora sistēmā izpildīt patvaļīgas komandas.

Aizsardzība pret simboliskām saitēm un piekļuvi ārpus robežām

Citi šajā laidienā iekļautie labojumi ir vērsti uz simboliskajām saitēm, kas bija lielākais novērstais uzbrukuma vektors, kopā vienpadsmit ievainojamībām, kas saistītas ar šo darbību. Šie trūkumi ļāva lokālam lietotājam ar ierobežotām privilēģijām apmānīt rsync procesu, lai tas lasītu (CVE-2026-53802) vai rakstītu (CVE-2026-53803) patvaļīgus failus ārpus norādītās direktorijas, pat apejot chroot vidi. Piemēram, ātri aizstājot mērķa žurnālfailu ar saiti uz /root/.ssh/authorized_keys, uzbrucējs varēja ievietot savus akreditācijas datus administratora kontā.

Lai novērstu šos uz rasi balstītos uzbrukumus (TOCTOU), komanda vienādoja simbolisko saišu apstrādi visās platformās . Validācijas tagad tiek veiktas, secīgi un droši atrisinot katru ceļa komponentu, pieprasot, lai simboliskās saites uz mērķa direktorijiem piederētu pašreizējam lietotājam vai administratoram (root).

Kritiskas ievainojamības tika novērstas arī rrsync (CVE-2026-53783), kas validēja ceļu un pēc tam veica sinhronizāciju ar to pašu nosaukumu, atverot laika logu, ko uzbrucējs izmantoja, lai ievietotu simbolisku saiti, kas apietu atļauto bāzes direktoriju.

Atmiņas labojumi un izturība pret pakalpojuma atteikuma uzbrukumiem

Atjauninājumā ir iekļauti arī ielāpi atmiņas bojājumu ievainojamībām , piemēram, rakstīšanai ārpus bufera. Izstrādātāji novērsa CVE-2026-70461, kur sistēma ignorēja trešās puses nodrošināto filtrēšanas noteikumu aizmugurējās slīpsvītras lielumu , un CVE-2026-70456, kas izraisīja kaudzes atmiņas kļūmi, ignorējot nulles rakstzīmi komandu argumentu saistītās parsēšanas laikā.

Sistēma ir arī uzlabojusi aizsardzību pret taktiku, kas paredzēta servera resursu pārslodzei ( pakalpojuma atteikums — DoS ). Kritiski scenāriji, piemēram, tie, kas ziņoti ar identifikatoriem CVE-2026-70453 un CVE-2026-70464, kuros nepilnīgu parametru, manipulētu virkņu vai pārmērīgu konfigurāciju nosūtīšana (piemēram, ļaunprātīga Zstandard pavedienu piešķiršana) piespieda pārsniegt servera vienlaicīgo savienojumu ierobežojumu vai izsmēla centrālā procesora apstrādes jaudu, ir atrisināti, tādējādi stabilizējot Rsync dēmonu ražošanas vidē.

Vai vēlaties uzzināt vairāk par šo jauno versiju? Sīkāku informāciju varat atrast, izmantojot šo saiti.

Kā instalēt Rsync operētājsistēmā Linux?

Tiem, kurus interesē iespēja instalēt šo rīku savā sistēmā, viņi to var izdarīt, instalējot pakotni, kas tiek piedāvāta vairuma Linux izplatījumu krātuvēs.

Tiem, kas ir Debian, Ubuntu vai jebkura no to atvasinājumiem lietotāji, vienkārši atveriet termināli un ierakstiet sekojošo:

sudo apt instal rsync

Tagad tiem, kas ir Fedora lietotāji:

sudo dnf instalēt rsync

Savukārt tiem, kas ir Arch Linux un jebkura tā atvasinājuma lietotāji:

sudo pacman -s rsync

Attiecībā uz tiem, kas ir openSUSE lietotāji:

sudo zypper programmā rsync

Pievienot kā vēlamo avotu pakalpojumā Google