pozwala synchronizować pliki i katalogi między dwoma komputerami w sieci lub między dwiema lokalizacjami na tym samym komputerze
Popularne narzędzie do synchronizacji plików Rsync wydało długo oczekiwaną wersję 3.5.0, która ukazała się po kilku miesiącach ciągłego rozwoju i dogłębnych audytów. Aktualizacja ta jest uznawana za jedną z najważniejszych w najnowszej historii projektu.
Współpraca administratorów i społeczności badawczej zaowocowała naprawą kilkudziesięciu krytycznych luk w zabezpieczeniach, co pozwoliło na nowo zdefiniować sposób, w jaki system radzi sobie z rozwiązywaniem ścieżek, sprawdzaniem dostępu i obsługą łączy symbolicznych podczas operacji transferu.
Główne wiadomości o Rsync 3.5.0
Wersja Rsync 3.5.0 naprawia luki w dostępie bezpośrednim i kontroli wykonywania . Jednym z najpoważniejszych naprawionych błędów jest CVE-2026-53791 , luka w implementacji trybu proxy protocol = true. Wcześniej atakujący mógł nawiązać połączenie bezpośrednie i podszyć się pod swój adres IP , manipulując nagłówkiem PROXY, omijając w ten sposób reguły ograniczeń dostępu demona. Dzięki nowej aktualizacji system blokuje wszystkie przychodzące połączenia proxy, chyba że w dyrektywie hosts protokołu proxy zdefiniowano wyraźną białą listę.
Równolegle usunięto niebezpieczną lukę w zabezpieczeniach umożliwiającą wstrzykiwanie poleceń (command injection), zidentyfikowaną jako CVE-2026-53790. Ta luka występowała, ponieważ system nie stosował poprawnie mechanizmu ucieczki wartości zewnętrznych podczas wywoływania poleceń za pośrednictwem zmiennych środowiskowych (takich jak RSYNC_CONNECT_PROG), procedur obsługi execów lub środowiska rsync-ssl. Otrzymując niezweryfikowane wartości, takie jak nazwa hosta lub nazwa modułu, atakujący mógł wymusić wykonanie dowolnych poleceń w systemie hosta.
Ochrona przed linkami symbolicznymi i dostępem spoza zakresu
Inne poprawki zawarte w tej wersji dotyczą dowiązań symbolicznych, które stanowiły największy wektor ataku, co łącznie dało jedenaście luk w zabezpieczeniach związanych z tym zachowaniem. Luki te umożliwiały użytkownikowi lokalnemu z ograniczonymi uprawnieniami oszukanie procesu rsync i odczytanie (CVE-2026-53802) lub zapisanie (CVE-2026-53803) dowolnych plików poza wyznaczonym katalogiem, nawet z pominięciem środowisk chroot. Na przykład, szybko zastępując docelowy plik dziennika linkiem do /root/.ssh/authorized_keys, atakujący mógł wprowadzić swoje dane uwierzytelniające do konta administratora.
Aby wyeliminować ataki oparte na rasie (TOCTOU), zespół ujednolicił obsługę dowiązań symbolicznych na wszystkich platformach . Walidacje są teraz przeprowadzane poprzez sekwencyjne i bezpieczne rozwiązywanie każdego komponentu ścieżki, wymagając, aby dowiązania symboliczne do katalogów docelowych należały do bieżącego użytkownika lub administratora (root).
Krytyczne luki w zabezpieczeniach programu rrsync (CVE-2026-53783) zostały również naprawione. Program weryfikował ścieżkę, a następnie przeprowadzał synchronizację na tej samej nazwie, otwierając okno czasowe, w którym atakujący mógł wstawić dowiązanie symboliczne omijające dozwolony katalog bazowy.
Naprawa pamięci i odporność na ataki typu „odmowa usługi”
Aktualizacja zawiera również poprawki luk w zabezpieczeniach związanych z uszkodzeniem pamięci , takich jak zapisy poza buforem. Deweloperzy zajęli się luką CVE-2026-70461, która powodowała ignorowanie przez system rozmiaru końcowego ukośnika w regułach filtrowania dostarczonych przez firmę zewnętrzną, oraz luką CVE-2026-70456, która powodowała awarię pamięci sterty poprzez ignorowanie znaku null podczas analizy argumentów poleceń.
System ulepszył również zabezpieczenia przed taktykami mającymi na celu wyczerpanie zasobów serwera ( tzw. Denial of Service – DoS ). Krytyczne scenariusze, takie jak te zgłoszone pod identyfikatorami CVE-2026-70453 i CVE-2026-70464, w których wysyłanie niekompletnych parametrów, manipulowanie ciągami znaków lub nadmierna konfiguracja (np. nadużycie przydziału wątków Zstandard) wymuszały limit równoczesnych połączeń serwera lub wyczerpywały moc obliczeniową procesora, zostały rozwiązane, stabilizując w ten sposób działanie demona Rsync w środowiskach produkcyjnych.
Chcesz dowiedzieć się więcej o tej nowej wersji? Szczegóły znajdziesz pod poniższym linkiem.
Jak zainstalować Rsync w systemie Linux?
Dla tych, którzy są zainteresowani możliwością zainstalowania tego narzędzia w swoim systemie, mogą to zrobić, instalując pakiet oferowany w repozytoriach większości dystrybucji Linuksa.
Użytkownicy Debiana, Ubuntu lub któregokolwiek z pochodnych tych systemów powinni po prostu otworzyć terminal i wpisać następujące polecenie:
sudo apt install rsync
A teraz dla użytkowników Fedory:
sudo dnf install rsync
Natomiast dla użytkowników Arch Linux i wszelkich jego pochodnych:
sudo pacman -S rsync
W odniesieniu do użytkowników openSUSE:
sudo zypper w rsync