Rsync 3.5.0 kini tersedia untuk membetulkan 33 kelemahan

Perkara utama:
  • Pembetulan CVE-2026-53791 yang membenarkan pemalsuan IP melalui sambungan langsung dengan protokol proksi.
  • Penyelesaian kepada CVE-2026-53790 yang membolehkan suntikan arahan ke dalam pembolehubah dan sambungan SSL.
  • Menutup pelbagai kelemahan pautan simbolik (CVE-2026-53802 dan CVE-2026-53803) yang memudahkan pembacaan dan penulisan di luar batas.
  • Pelarasan pada resolusi laluan: pautan ke direktori destinasi kini mesti dimiliki oleh pengguna pelaksana oa root.
  • Tampalan untuk mencegah kerosakan memori (limpahan) dan serangan penafian perkhidmatan (DoS) terhadap pelayan penyegerakan.
Rsync

membolehkan anda menyegerakkan fail dan direktori antara dua mesin pada rangkaian atau antara dua lokasi pada mesin yang sama

Alat penyegerakan fail yang popular, Rsync, telah mengeluarkan versi 3.5.0 yang sangat dinanti-nantikan, yang dikeluarkan selepas beberapa bulan pembangunan berterusan dan audit menyeluruh. Kemas kini ini diletakkan sebagai salah satu yang paling penting dalam sejarah projek terkini.

Usaha sama antara pentadbir dan komuniti penyelidikan telah menghasilkan pembetulan berpuluh-puluh kelemahan keselamatan kritikal, mentakrifkan semula cara sistem mengendalikan penyelesaian laluan, pengesahan akses dan pautan simbolik semasa operasi pemindahan.

Berita utama Rsync 3.5.0

Keluaran Rsync 3.5.0 menangani kelemahan kawalan akses dan pelaksanaan langsung . Salah satu pepijat paling serius yang dikurangkan ialah CVE-2026-53791 , satu kelemahan dalam pelaksanaan protokol proksi = mod benar. Sebelum ini, penyerang boleh mewujudkan sambungan langsung dan memalsukan alamat IP mereka dengan memanipulasi pengepala PROXY, sekali gus memintas peraturan sekatan akses daemon. Dengan kemas kini baharu, sistem menyekat sebarang sambungan proksi masuk melainkan senarai putih eksplisit ditakrifkan dalam arahan hos protokol proksi.

Secara selari, kelemahan suntikan arahan berbahaya, yang dikenal pasti sebagai CVE-2026-53790, telah diperbaiki. Kecacatan ini berlaku kerana sistem tidak dapat melepaskan diri daripada nilai luaran dengan betul apabila menggunakan arahan melalui pembolehubah persekitaran (seperti RSYNC_CONNECT_PROG), pengendali pelaksanaan atau persekitaran rsync-ssl. Dengan menerima nilai yang tidak disahkan seperti nama hos atau nama modul, pelaku yang berniat jahat boleh memaksa pelaksanaan arahan sewenang-wenangnya pada sistem hos.

Perlindungan terhadap pautan simbolik dan akses luar batas

Pembetulan lain yang disertakan dalam alamat pautan simbolik keluaran ini, yang mewakili vektor serangan terbesar yang ditangani, berjumlah sebelas kelemahan yang berkaitan dengan tingkah laku ini. Kelemahan ini membolehkan pengguna setempat dengan keistimewaan terhad untuk memperdaya proses rsync supaya membaca (CVE-2026-53802) atau menulis (CVE-2026-53803) fail sewenang-wenangnya di luar direktori yang ditetapkan, malah memintas persekitaran chroot. Contohnya, dengan menggantikan fail log sasaran dengan cepat dengan pautan ke /root/.ssh/authorized_keys, penyerang boleh memasukkan kelayakan mereka ke dalam akaun pentadbir.

Untuk menghapuskan serangan berasaskan kaum (TOCTOU) ini, pasukan telah menyatukan pengendalian pautan simbolik merentasi semua platform . Pengesahan kini dilakukan dengan menyelesaikan setiap komponen laluan secara berurutan dan selamat, yang memerlukan pautan simbolik ke direktori destinasi dimiliki oleh pengguna semasa atau pentadbir (root).

Kerentanan kritikal juga telah ditampal dalam rrsync (CVE-2026-53783), yang mengesahkan laluan dan kemudian melakukan penyegerakan pada nama yang sama, membuka tetingkap masa yang digunakan oleh penyerang untuk memasukkan pautan simbolik yang memintas direktori asas yang dibenarkan.

Pembetulan memori dan rintangan terhadap serangan penafian perkhidmatan

Kemas kini ini juga merangkumi tampalan untuk kelemahan kerosakan memori , seperti penulisan di luar penimbal. Pembangun telah menangani CVE-2026-70461, yang mana sistem tersebut mengabaikan saiz garis miring terbalik mengekori dalam peraturan penapisan yang disediakan oleh pihak ketiga, dan CVE-2026-70456, yang menyebabkan kegagalan memori timbunan dengan mengabaikan aksara nol semasa penghuraian terikat argumen arahan.

Sistem ini juga telah meningkatkan pertahanannya terhadap taktik yang direka untuk menghabiskan sumber pelayan ( Penafian Perkhidmatan – DoS ). Senario kritikal, seperti yang dilaporkan di bawah pengecam CVE-2026-70453 dan CVE-2026-70464, di mana penghantaran parameter yang tidak lengkap, rentetan yang dimanipulasi atau konfigurasi yang berlebihan (seperti peruntukan thread Zstandard yang salah) memaksa had sambungan serentak pelayan atau menghabiskan kapasiti pemprosesan CPU, telah diselesaikan, sekali gus menstabilkan daemon Rsync dalam persekitaran pengeluaran.

Berminat untuk mengetahui lebih lanjut tentang versi baharu ini? Anda boleh mendapatkan butirannya di pautan berikut.

Bagaimana untuk memasang Rsync pada Linux?

Bagi mereka yang berminat untuk dapat memasang alat ini pada sistem mereka, mereka boleh melakukannya dengan memasang pakej yang ditawarkan dalam repositori kebanyakan pengedaran Linux.

Bagi mereka yang menggunakan Debian, Ubuntu atau mana-mana terbitan daripadanya, buka terminal dan taip yang berikut:

sudo apt memasang rsync

Sekarang, bagi mereka yang merupakan pengguna Fedora:

sudo dnf memasang rsync

Manakala bagi mereka yang merupakan pengguna Arch Linux dan sebarang terbitan daripadanya:

sudo pacman -S rsync

Berkenaan mereka yang merupakan pengguna openSUSE:

sudo zypper dalam rsync

Tambahkan sebagai sumber pilihan dalam Google