O Rsync 3.5.0 já está disponível para corrigir 33 vulnerabilidades.

Pontos chave:
  • Correção da vulnerabilidade CVE-2026-53791, que permitia a falsificação de endereços IP por meio de conexões diretas com o protocolo proxy.
  • Solução para a vulnerabilidade CVE-2026-53790, que permitia a injeção de comandos em variáveis ​​e conexões SSL.
  • Correção de múltiplas vulnerabilidades de links simbólicos (CVE-2026-53802 e CVE-2026-53803) que permitiam leituras e gravações fora dos limites do sistema.
  • Ajustes na resolução de caminhos: os links para o diretório de destino agora devem pertencer ao usuário executor oa root.
  • Correções para prevenir corrupção de memória (estouros de memória) e ataques de negação de serviço (DoS) contra o servidor de sincronização.
Rsync

permite-lhe sincronizar ficheiros e directórios entre duas máquinas numa rede ou entre duas localizações na mesma máquina

A popular ferramenta de sincronização de arquivos Rsync lançou sua tão aguardada versão 3.5.0, após vários meses de desenvolvimento contínuo e auditorias minuciosas. Esta atualização é considerada uma das mais significativas na história recente do projeto.

O esforço colaborativo entre administradores e a comunidade de pesquisa resultou na correção de dezenas de falhas de segurança críticas, redefinindo a forma como o sistema lida com a resolução de caminhos, validações de acesso e links simbólicos durante as operações de transferência.

Principais novidades do Rsync 3.5.0

O lançamento do Rsync 3.5.0 corrige falhas de acesso direto e controle de execução . Uma das vulnerabilidades mais graves corrigidas é a CVE-2026-53791 , uma falha na implementação do modo `proxy protocol = true`. Anteriormente, um atacante podia estabelecer uma conexão direta e falsificar seu endereço IP manipulando o cabeçalho PROXY, burlando assim as regras de restrição de acesso do daemon. Com a nova atualização, o sistema bloqueia qualquer conexão proxy de entrada, a menos que uma lista de permissões explícita seja definida na diretiva `proxy protocol hosts`.

Em paralelo, uma vulnerabilidade perigosa de injeção de comandos, identificada como CVE-2026-53790, foi corrigida. Essa falha ocorria porque o sistema não escapava corretamente os valores externos ao invocar comandos por meio de variáveis ​​de ambiente (como RSYNC_CONNECT_PROG), manipuladores de execução ou o ambiente rsync-ssl. Ao receber valores não validados, como o nome do host ou o nome do módulo, um agente malicioso poderia forçar a execução de comandos arbitrários no sistema host.

Proteção contra links simbólicos e acesso fora dos limites.

Outras correções incluídas nesta versão abordam links simbólicos, que representavam o maior vetor de ataque corrigido, totalizando onze vulnerabilidades relacionadas a esse comportamento. Essas falhas permitiam que um usuário local com privilégios limitados enganasse o processo rsync para ler (CVE-2026-53802) ou gravar (CVE-2026-53803) arquivos arbitrários fora do diretório designado, inclusive contornando ambientes chroot. Por exemplo, substituindo rapidamente o arquivo de log de destino por um link para /root/.ssh/authorized_keys, um invasor poderia inserir suas credenciais na conta de administrador.

Para eliminar esses ataques baseados em condições de corrida (TOCTOU), a equipe unificou o tratamento de links simbólicos em todas as plataformas . As validações agora são realizadas resolvendo cada componente do caminho de forma sequencial e segura, exigindo que os links simbólicos para diretórios de destino pertençam ao usuário atual ou ao administrador (root).

Vulnerabilidades críticas também foram corrigidas no rrsync (CVE-2026-53783), que validava um caminho e, em seguida, realizava a sincronização com o mesmo nome, abrindo uma janela de tempo que o invasor usava para inserir um link simbólico que contornava o diretório base permitido.

Correções de memória e resistência a ataques de negação de serviço.

A atualização também inclui correções para vulnerabilidades de corrupção de memória , como gravações fora do buffer. Os desenvolvedores corrigiram as vulnerabilidades CVE-2026-70461, em que o sistema ignorava o tamanho da barra invertida final em regras de filtragem fornecidas por terceiros, e CVE-2026-70456, que causava uma falha de memória heap ao ignorar o caractere nulo durante a análise de argumentos de comando.

O sistema também aprimorou suas defesas contra táticas projetadas para esgotar os recursos do servidor ( Ataque de Negação de Serviço – DoS ). Cenários críticos, como os relatados sob os identificadores CVE-2026-70453 e CVE-2026-70464, nos quais o envio de parâmetros incompletos, strings manipuladas ou configurações excessivas (como a alocação abusiva de threads Zstandard) forçavam o limite de conexões simultâneas do servidor ou esgotavam a capacidade de processamento da CPU, foram resolvidos, estabilizando assim o daemon Rsync em ambientes de produção.

Interessado em saber mais sobre esta nova versão? Você pode encontrar os detalhes no seguinte link.

Como instalar o Rsync no Linux?

Para quem estiver interessado em poder instalar esta ferramenta em seu sistema, pode fazê-lo instalando o pacote que é oferecido nos repositórios da maioria das distribuições Linux.

Para usuários de Debian, Ubuntu ou qualquer distribuição derivada , basta abrir um terminal e digitar o seguinte:

sudo apt install rsync

Agora, para aqueles que usam Fedora:

sudo dnf install rsync

Considerando que para os usuários do Arch Linux e de qualquer derivado deste:

sudo pacman -S rsync

Em relação aos usuários do openSUSE:

sudo zypper em rsync

Adicionar como fonte preferencial no Google