Dostępna jest już wersja Rsync 3.5.0, która naprawia 33 luki w zabezpieczeniach

Kluczowe punkty:
  • Naprawiono lukę CVE-2026-53791, która umożliwiała podszywanie się pod adresy IP poprzez bezpośrednie połączenia z protokołem proxy.
  • Rozwiązanie problemu CVE-2026-53790, który umożliwiał wstrzykiwanie poleceń do zmiennych i połączeń SSL.
  • Zamknięcie wielu luk w dowiązaniach symbolicznych (CVE-2026-53802 i CVE-2026-53803), które umożliwiały odczyt i zapis poza zakresem.
  • Dostosowania w rozwiązywaniu ścieżek: linki do katalogu docelowego muszą teraz należeć do użytkownika wykonawczego oa root.
  • Poprawki zapobiegające uszkodzeniom pamięci (przepełnieniom) i atakom typu „odmowa usługi” (DoS) na serwer synchronizacji.
Rsync

pozwala synchronizować pliki i katalogi między dwoma komputerami w sieci lub między dwiema lokalizacjami na tym samym komputerze

Popularne narzędzie do synchronizacji plików Rsync wydało długo oczekiwaną wersję 3.5.0, która ukazała się po kilku miesiącach ciągłego rozwoju i dogłębnych audytów. Aktualizacja ta jest uznawana za jedną z najważniejszych w najnowszej historii projektu.

Współpraca administratorów i społeczności badawczej zaowocowała naprawą kilkudziesięciu krytycznych luk w zabezpieczeniach, co pozwoliło na nowo zdefiniować sposób, w jaki system radzi sobie z rozwiązywaniem ścieżek, sprawdzaniem dostępu i obsługą łączy symbolicznych podczas operacji transferu.

Główne wiadomości o Rsync 3.5.0

Wersja Rsync 3.5.0 naprawia luki w dostępie bezpośrednim i kontroli wykonywania . Jednym z najpoważniejszych naprawionych błędów jest CVE-2026-53791 , luka w implementacji trybu proxy protocol = true. Wcześniej atakujący mógł nawiązać połączenie bezpośrednie i podszyć się pod swój adres IP , manipulując nagłówkiem PROXY, omijając w ten sposób reguły ograniczeń dostępu demona. Dzięki nowej aktualizacji system blokuje wszystkie przychodzące połączenia proxy, chyba że w dyrektywie hosts protokołu proxy zdefiniowano wyraźną białą listę.

Równolegle usunięto niebezpieczną lukę w zabezpieczeniach umożliwiającą wstrzykiwanie poleceń (command injection), zidentyfikowaną jako CVE-2026-53790. Ta luka występowała, ponieważ system nie stosował poprawnie mechanizmu ucieczki wartości zewnętrznych podczas wywoływania poleceń za pośrednictwem zmiennych środowiskowych (takich jak RSYNC_CONNECT_PROG), procedur obsługi execów lub środowiska rsync-ssl. Otrzymując niezweryfikowane wartości, takie jak nazwa hosta lub nazwa modułu, atakujący mógł wymusić wykonanie dowolnych poleceń w systemie hosta.

Ochrona przed linkami symbolicznymi i dostępem spoza zakresu

Inne poprawki zawarte w tej wersji dotyczą dowiązań symbolicznych, które stanowiły największy wektor ataku, co łącznie dało jedenaście luk w zabezpieczeniach związanych z tym zachowaniem. Luki te umożliwiały użytkownikowi lokalnemu z ograniczonymi uprawnieniami oszukanie procesu rsync i odczytanie (CVE-2026-53802) lub zapisanie (CVE-2026-53803) dowolnych plików poza wyznaczonym katalogiem, nawet z pominięciem środowisk chroot. Na przykład, szybko zastępując docelowy plik dziennika linkiem do /root/.ssh/authorized_keys, atakujący mógł wprowadzić swoje dane uwierzytelniające do konta administratora.

Aby wyeliminować ataki oparte na rasie (TOCTOU), zespół ujednolicił obsługę dowiązań symbolicznych na wszystkich platformach . Walidacje są teraz przeprowadzane poprzez sekwencyjne i bezpieczne rozwiązywanie każdego komponentu ścieżki, wymagając, aby dowiązania symboliczne do katalogów docelowych należały do ​​bieżącego użytkownika lub administratora (root).

Krytyczne luki w zabezpieczeniach programu rrsync (CVE-2026-53783) zostały również naprawione. Program weryfikował ścieżkę, a następnie przeprowadzał synchronizację na tej samej nazwie, otwierając okno czasowe, w którym atakujący mógł wstawić dowiązanie symboliczne omijające dozwolony katalog bazowy.

Naprawa pamięci i odporność na ataki typu „odmowa usługi”

Aktualizacja zawiera również poprawki luk w zabezpieczeniach związanych z uszkodzeniem pamięci , takich jak zapisy poza buforem. Deweloperzy zajęli się luką CVE-2026-70461, która powodowała ignorowanie przez system rozmiaru końcowego ukośnika w regułach filtrowania dostarczonych przez firmę zewnętrzną, oraz luką CVE-2026-70456, która powodowała awarię pamięci sterty poprzez ignorowanie znaku null podczas analizy argumentów poleceń.

System ulepszył również zabezpieczenia przed taktykami mającymi na celu wyczerpanie zasobów serwera ( tzw. Denial of Service – DoS ). Krytyczne scenariusze, takie jak te zgłoszone pod identyfikatorami CVE-2026-70453 i CVE-2026-70464, w których wysyłanie niekompletnych parametrów, manipulowanie ciągami znaków lub nadmierna konfiguracja (np. nadużycie przydziału wątków Zstandard) wymuszały limit równoczesnych połączeń serwera lub wyczerpywały moc obliczeniową procesora, zostały rozwiązane, stabilizując w ten sposób działanie demona Rsync w środowiskach produkcyjnych.

Chcesz dowiedzieć się więcej o tej nowej wersji? Szczegóły znajdziesz pod poniższym linkiem.

Jak zainstalować Rsync w systemie Linux?

Dla tych, którzy są zainteresowani możliwością zainstalowania tego narzędzia w swoim systemie, mogą to zrobić, instalując pakiet oferowany w repozytoriach większości dystrybucji Linuksa.

Użytkownicy Debiana, Ubuntu lub któregokolwiek z pochodnych tych systemów powinni po prostu otworzyć terminal i wpisać następujące polecenie:

sudo apt install rsync

A teraz dla użytkowników Fedory:

sudo dnf install rsync

Natomiast dla użytkowników Arch Linux i wszelkich jego pochodnych:

sudo pacman -S rsync

W odniesieniu do użytkowników openSUSE:

sudo zypper w rsync

Dodaj jako preferowane źródło w Google