lar deg synkronisere filer og kataloger mellom to maskiner på et nettverk eller mellom to steder på samme maskin
Det populære filsynkroniseringsverktøyet Rsync har lansert sin etterlengtede versjon 3.5.0, som kommer etter flere måneder med kontinuerlig utvikling og grundige revisjoner. Denne oppdateringen er posisjonert som en av de viktigste i prosjektets nyere historie.
Samarbeidet mellom administratorer og forskningsmiljøet har resultert i korrigering av dusinvis av kritiske sikkerhetsfeil, og har omdefinert måten systemet håndterer stioppløsning, tilgangsvalideringer og symbolske lenker under overføringsoperasjoner.
Hovednyheter fra Rsync 3.5.0
Utgivelsen av Rsync 3.5.0 adresserer feil i direkte tilgang og utførelseskontroll . En av de mest alvorlige feilene som er redusert, er CVE-2026-53791 , en sårbarhet i implementeringen av proxy protocol = true mode. Tidligere kunne en angriper opprette en direkte forbindelse og forfalske IP-adressen sin ved å manipulere PROXY-headeren, og dermed omgå daemonens regler for tilgangsbegrensning. Med den nye oppdateringen blokkerer systemet alle innkommende proxy-forbindelser med mindre en eksplisitt hviteliste er definert i proxy-protokollens vertsdirektiv.
Parallelt ble en farlig sårbarhet for kommandoinjeksjon, identifisert som CVE-2026-53790, oppdatert. Denne feilen oppsto fordi systemet ikke unnslapp eksterne verdier på riktig måte når kommandoer ble kalt gjennom miljøvariabler (som RSYNC_CONNECT_PROG), exec-håndterere eller rsync-ssl-miljøet. Ved å motta uvaliderte verdier som vertsnavn eller modulnavn, kunne en ondsinnet aktør tvinge frem utførelse av vilkårlige kommandoer på vertssystemet.
Beskyttelse mot symbolske lenker og tilgang utenfor grensene
Andre rettelser som er inkludert i denne utgivelsen, adresserer symbolske lenker, som representerte den største angrepsvektoren som ble adressert, totalt elleve sårbarheter relatert til denne oppførselen. Disse feilene tillot en lokal bruker med begrensede rettigheter å lure rsync-prosessen til å lese (CVE-2026-53802) eller skrive (CVE-2026-53803) vilkårlige filer utenfor den angitte katalogen, til og med omgå chroot-miljøer. Ved for eksempel raskt å erstatte målloggfilen med en lenke til /root/.ssh/authorized_keys, kunne en angriper sette inn påloggingsinformasjonen sin i administratorkontoen.
For å eliminere disse rasebaserte angrepene (TOCTOU), har teamet samlet håndteringen av symbolske lenker på tvers av alle plattformer . Valideringer utføres nå ved å løse hver stikomponent sekvensielt og sikkert, noe som krever at symbolske lenker til målkataloger tilhører den gjeldende brukeren eller administratoren (root).
Kritiske sårbarheter ble også oppdatert i rrsync (CVE-2026-53783), som validerte en bane og deretter utførte synkronisering på samme navn. Dette åpnet et tidsvindu som angriperen brukte til å sette inn en symbolsk lenke som omgikk den tillatte basiskatalogen.
Minnerettinger og motstand mot tjenestenektangrep
Oppdateringen inkluderer også oppdateringer for sårbarheter med minnekorrupsjon , som for eksempel skriving utenfor bufferen. Utviklerne tok opp CVE-2026-70461, der systemet ignorerte størrelsen på den etterfølgende omvendte skråstrek i filtreringsregler levert av en tredjepart, og CVE-2026-70456, som forårsaket en heap-minnefeil ved å ignorere null-tegnet under parsing av kommandoargumentbundet data.
Systemet har også forbedret forsvaret mot taktikker som er utformet for å uttømme serverressurser ( Denial of Service – DoS ). Kritiske scenarier, som de som er rapportert under identifikatorene CVE-2026-70453 og CVE-2026-70464, der sending av ufullstendige parametere, manipulerte strenger eller overdrevne konfigurasjoner (som misbruk av Zstandard-tråder) tvang serverens samtidige tilkoblingsgrense eller uttømte CPU-ens prosesseringskapasitet, er løst, og dermed stabilisert Rsync-daemonen i produksjonsmiljøer.
Interessert i å lære mer om denne nye versjonen? Du finner detaljene på følgende lenke.
Hvordan installere Rsync på Linux?
For de som er interessert i å kunne installere dette verktøyet på systemet sitt, kan de gjøre det ved å installere pakken som tilbys i de fleste Linux-distribusjoner.
For de som bruker Debian, Ubuntu eller andre avledede enheter av disse, åpner du bare en terminal og skriver følgende:
sudo apt install rsync
Nå, for de som er Fedora-brukere:
sudo dnf installere rsync
Mens for de som bruker Arch Linux og eventuelle derivater derav:
sudo pacman -S rsync
Angående de som er openSUSE-brukere:
sudo zypper i rsync