membolehkan anda menyegerakkan fail dan direktori antara dua mesin pada rangkaian atau antara dua lokasi pada mesin yang sama
Alat penyegerakan fail yang popular, Rsync, telah mengeluarkan versi 3.5.0 yang sangat dinanti-nantikan, yang dikeluarkan selepas beberapa bulan pembangunan berterusan dan audit menyeluruh. Kemas kini ini diletakkan sebagai salah satu yang paling penting dalam sejarah projek terkini.
Usaha sama antara pentadbir dan komuniti penyelidikan telah menghasilkan pembetulan berpuluh-puluh kelemahan keselamatan kritikal, mentakrifkan semula cara sistem mengendalikan penyelesaian laluan, pengesahan akses dan pautan simbolik semasa operasi pemindahan.
Berita utama Rsync 3.5.0
Keluaran Rsync 3.5.0 menangani kelemahan kawalan akses dan pelaksanaan langsung . Salah satu pepijat paling serius yang dikurangkan ialah CVE-2026-53791 , satu kelemahan dalam pelaksanaan protokol proksi = mod benar. Sebelum ini, penyerang boleh mewujudkan sambungan langsung dan memalsukan alamat IP mereka dengan memanipulasi pengepala PROXY, sekali gus memintas peraturan sekatan akses daemon. Dengan kemas kini baharu, sistem menyekat sebarang sambungan proksi masuk melainkan senarai putih eksplisit ditakrifkan dalam arahan hos protokol proksi.
Secara selari, kelemahan suntikan arahan berbahaya, yang dikenal pasti sebagai CVE-2026-53790, telah diperbaiki. Kecacatan ini berlaku kerana sistem tidak dapat melepaskan diri daripada nilai luaran dengan betul apabila menggunakan arahan melalui pembolehubah persekitaran (seperti RSYNC_CONNECT_PROG), pengendali pelaksanaan atau persekitaran rsync-ssl. Dengan menerima nilai yang tidak disahkan seperti nama hos atau nama modul, pelaku yang berniat jahat boleh memaksa pelaksanaan arahan sewenang-wenangnya pada sistem hos.
Perlindungan terhadap pautan simbolik dan akses luar batas
Pembetulan lain yang disertakan dalam alamat pautan simbolik keluaran ini, yang mewakili vektor serangan terbesar yang ditangani, berjumlah sebelas kelemahan yang berkaitan dengan tingkah laku ini. Kelemahan ini membolehkan pengguna setempat dengan keistimewaan terhad untuk memperdaya proses rsync supaya membaca (CVE-2026-53802) atau menulis (CVE-2026-53803) fail sewenang-wenangnya di luar direktori yang ditetapkan, malah memintas persekitaran chroot. Contohnya, dengan menggantikan fail log sasaran dengan cepat dengan pautan ke /root/.ssh/authorized_keys, penyerang boleh memasukkan kelayakan mereka ke dalam akaun pentadbir.
Untuk menghapuskan serangan berasaskan kaum (TOCTOU) ini, pasukan telah menyatukan pengendalian pautan simbolik merentasi semua platform . Pengesahan kini dilakukan dengan menyelesaikan setiap komponen laluan secara berurutan dan selamat, yang memerlukan pautan simbolik ke direktori destinasi dimiliki oleh pengguna semasa atau pentadbir (root).
Kerentanan kritikal juga telah ditampal dalam rrsync (CVE-2026-53783), yang mengesahkan laluan dan kemudian melakukan penyegerakan pada nama yang sama, membuka tetingkap masa yang digunakan oleh penyerang untuk memasukkan pautan simbolik yang memintas direktori asas yang dibenarkan.
Pembetulan memori dan rintangan terhadap serangan penafian perkhidmatan
Kemas kini ini juga merangkumi tampalan untuk kelemahan kerosakan memori , seperti penulisan di luar penimbal. Pembangun telah menangani CVE-2026-70461, yang mana sistem tersebut mengabaikan saiz garis miring terbalik mengekori dalam peraturan penapisan yang disediakan oleh pihak ketiga, dan CVE-2026-70456, yang menyebabkan kegagalan memori timbunan dengan mengabaikan aksara nol semasa penghuraian terikat argumen arahan.
Sistem ini juga telah meningkatkan pertahanannya terhadap taktik yang direka untuk menghabiskan sumber pelayan ( Penafian Perkhidmatan – DoS ). Senario kritikal, seperti yang dilaporkan di bawah pengecam CVE-2026-70453 dan CVE-2026-70464, di mana penghantaran parameter yang tidak lengkap, rentetan yang dimanipulasi atau konfigurasi yang berlebihan (seperti peruntukan thread Zstandard yang salah) memaksa had sambungan serentak pelayan atau menghabiskan kapasiti pemprosesan CPU, telah diselesaikan, sekali gus menstabilkan daemon Rsync dalam persekitaran pengeluaran.
Berminat untuk mengetahui lebih lanjut tentang versi baharu ini? Anda boleh mendapatkan butirannya di pautan berikut.
Bagaimana untuk memasang Rsync pada Linux?
Bagi mereka yang berminat untuk dapat memasang alat ini pada sistem mereka, mereka boleh melakukannya dengan memasang pakej yang ditawarkan dalam repositori kebanyakan pengedaran Linux.
Bagi mereka yang menggunakan Debian, Ubuntu atau mana-mana terbitan daripadanya, buka terminal dan taip yang berikut:
sudo apt memasang rsync
Sekarang, bagi mereka yang merupakan pengguna Fedora:
sudo dnf memasang rsync
Manakala bagi mereka yang merupakan pengguna Arch Linux dan sebarang terbitan daripadanya:
sudo pacman -S rsync
Berkenaan mereka yang merupakan pengguna openSUSE:
sudo zypper dalam rsync