stelt u in staat om bestanden en mappen te synchroniseren tussen twee machines op een netwerk of tussen twee locaties op dezelfde machine
De populaire tool voor bestandssynchronisatie Rsync heeft zijn langverwachte versie 3.5.0 uitgebracht, na maandenlange continue ontwikkeling en grondige controles. Deze update wordt beschouwd als een van de belangrijkste in de recente geschiedenis van het project.
De gezamenlijke inspanningen van beheerders en de onderzoeksgemeenschap hebben geleid tot de correctie van tientallen kritieke beveiligingslekken, waardoor de manier waarop het systeem padresolutie, toegangsvalidatie en symbolische links afhandelt tijdens overdrachtsoperaties, opnieuw is gedefinieerd.
Belangrijkste nieuws van Rsync 3.5.0
De release van Rsync 3.5.0 verhelpt kwetsbaarheden in directe toegang en uitvoeringscontrole . Een van de ernstigste verholpen bugs is CVE-2026-53791 , een kwetsbaarheid in de implementatie van de modus `proxy protocol = true`. Voorheen kon een aanvaller een directe verbinding tot stand brengen en zijn IP-adres vervalsen door de PROXY-header te manipuleren, waardoor de toegangsbeperkingen van de daemon werden omzeild. Met de nieuwe update blokkeert het systeem elke inkomende proxyverbinding, tenzij een expliciete whitelist is gedefinieerd in de `hosts`-richtlijn van het proxyprotocol.
Tegelijkertijd werd een gevaarlijke kwetsbaarheid voor command-injectie, geïdentificeerd als CVE-2026-53790, verholpen. Deze kwetsbaarheid ontstond doordat het systeem externe waarden niet correct ontsnapte bij het aanroepen van commando's via omgevingsvariabelen (zoals RSYNC_CONNECT_PROG), exec-handlers of de rsync-ssl-omgeving. Door niet-gevalideerde waarden te ontvangen, zoals de hostnaam of modulenaam, kon een kwaadwillende actor de uitvoering van willekeurige commando's op het hostsysteem afdwingen.
Bescherming tegen symbolische links en toegang buiten de toegestane grenzen
Andere oplossingen in deze release betreffen symbolische links, die de grootste aanvalsvector vormden en in totaal elf kwetsbaarheden met betrekking tot dit gedrag aanpakten. Deze kwetsbaarheden stelden een lokale gebruiker met beperkte rechten in staat om het rsync-proces te misleiden, waardoor het willekeurige bestanden buiten de aangewezen map kon lezen (CVE-2026-53802) of schrijven (CVE-2026-53803), zelfs in chroot-omgevingen. Door bijvoorbeeld snel het doellogbestand te vervangen door een link naar /root/.ssh/authorized_keys, kon een aanvaller zijn of haar inloggegevens in het beheerdersaccount invoegen.
Om deze op ras gebaseerde aanvallen (TOCTOU) te elimineren, heeft het team de afhandeling van symbolische links op alle platforms gestandaardiseerd . Validaties worden nu uitgevoerd door elk padonderdeel sequentieel en veilig te controleren, waarbij vereist is dat symbolische links naar bestemmingsmappen toebehoren aan de huidige gebruiker of de beheerder (root).
Er zijn ook kritieke kwetsbaarheden verholpen in rrsync (CVE-2026-53783), die een pad valideerden en vervolgens synchronisatie uitvoerden op dezelfde naam. Dit creëerde een tijdsvenster dat de aanvaller gebruikte om een ​​symbolische link in te voegen die de toegestane basisdirectory omzeilde.
Geheugenverbeteringen en weerstand tegen denial-of-service-aanvallen
De update bevat ook patches voor kwetsbaarheden die geheugenbeschadiging veroorzaken , zoals out-of-buffer writes. Ontwikkelaars hebben CVE-2026-70461 aangepakt, waarbij het systeem de grootte van de afsluitende backslash in filterregels van een derde partij negeerde, en CVE-2026-70456, die een heapgeheugenfout veroorzaakte doordat het null-teken werd genegeerd tijdens het parsen van gebonden opdrachtargumenten.
Het systeem heeft ook zijn verdediging verbeterd tegen tactieken die zijn ontworpen om serverbronnen uit te putten ( Denial of Service – DoS ). Kritieke scenario's, zoals die gerapporteerd onder de identificaties CVE-2026-70453 en CVE-2026-70464, waarbij het verzenden van onvolledige parameters, gemanipuleerde tekenreeksen of excessieve configuraties (zoals de misbruikende toewijzing van Zstandard-threads) de limiet voor gelijktijdige verbindingen van de server overschreden of de verwerkingscapaciteit van de CPU uitputten, zijn opgelost, waardoor de Rsync-daemon stabieler is geworden in productieomgevingen.
Wil je meer weten over deze nieuwe versie? Je vindt alle details via de volgende link.
Hoe installeer ik Rsync op Linux?
Voor degenen die geïnteresseerd zijn om deze tool op hun systeem te kunnen installeren, kunnen ze dit doen door het pakket te installeren dat wordt aangeboden in de repositories van de meeste Linux-distributies.
Voor gebruikers van Debian, Ubuntu of een afgeleide daarvan, open je simpelweg een terminal en typ je het volgende:
sudo apt rsync installeren
En nu voor de Fedora-gebruikers:
sudo dnf installeer rsync
Voor gebruikers van Arch Linux en afgeleiden daarvan geldt het volgende:
sudo pacman -S rsync
Wat betreft de gebruikers van openSUSE:
sudo zypper in rsync