permite-lhe sincronizar ficheiros e directórios entre duas máquinas numa rede ou entre duas localizações na mesma máquina
A popular ferramenta de sincronização de arquivos Rsync lançou sua tão aguardada versão 3.5.0, após vários meses de desenvolvimento contínuo e auditorias minuciosas. Esta atualização é considerada uma das mais significativas na história recente do projeto.
O esforço colaborativo entre administradores e a comunidade de pesquisa resultou na correção de dezenas de falhas de segurança críticas, redefinindo a forma como o sistema lida com a resolução de caminhos, validações de acesso e links simbólicos durante as operações de transferência.
Principais novidades do Rsync 3.5.0
O lançamento do Rsync 3.5.0 corrige falhas de acesso direto e controle de execução . Uma das vulnerabilidades mais graves corrigidas é a CVE-2026-53791 , uma falha na implementação do modo `proxy protocol = true`. Anteriormente, um atacante podia estabelecer uma conexão direta e falsificar seu endereço IP manipulando o cabeçalho PROXY, burlando assim as regras de restrição de acesso do daemon. Com a nova atualização, o sistema bloqueia qualquer conexão proxy de entrada, a menos que uma lista de permissões explícita seja definida na diretiva `proxy protocol hosts`.
Em paralelo, uma vulnerabilidade perigosa de injeção de comandos, identificada como CVE-2026-53790, foi corrigida. Essa falha ocorria porque o sistema não escapava corretamente os valores externos ao invocar comandos por meio de variáveis de ambiente (como RSYNC_CONNECT_PROG), manipuladores de execução ou o ambiente rsync-ssl. Ao receber valores não validados, como o nome do host ou o nome do módulo, um agente malicioso poderia forçar a execução de comandos arbitrários no sistema host.
Proteção contra links simbólicos e acesso fora dos limites.
Outras correções incluídas nesta versão abordam links simbólicos, que representavam o maior vetor de ataque corrigido, totalizando onze vulnerabilidades relacionadas a esse comportamento. Essas falhas permitiam que um usuário local com privilégios limitados enganasse o processo rsync para ler (CVE-2026-53802) ou gravar (CVE-2026-53803) arquivos arbitrários fora do diretório designado, inclusive contornando ambientes chroot. Por exemplo, substituindo rapidamente o arquivo de log de destino por um link para /root/.ssh/authorized_keys, um invasor poderia inserir suas credenciais na conta de administrador.
Para eliminar esses ataques baseados em condições de corrida (TOCTOU), a equipe unificou o tratamento de links simbólicos em todas as plataformas . As validações agora são realizadas resolvendo cada componente do caminho de forma sequencial e segura, exigindo que os links simbólicos para diretórios de destino pertençam ao usuário atual ou ao administrador (root).
Vulnerabilidades críticas também foram corrigidas no rrsync (CVE-2026-53783), que validava um caminho e, em seguida, realizava a sincronização com o mesmo nome, abrindo uma janela de tempo que o invasor usava para inserir um link simbólico que contornava o diretório base permitido.
Correções de memória e resistência a ataques de negação de serviço.
A atualização também inclui correções para vulnerabilidades de corrupção de memória , como gravações fora do buffer. Os desenvolvedores corrigiram as vulnerabilidades CVE-2026-70461, em que o sistema ignorava o tamanho da barra invertida final em regras de filtragem fornecidas por terceiros, e CVE-2026-70456, que causava uma falha de memória heap ao ignorar o caractere nulo durante a análise de argumentos de comando.
O sistema também aprimorou suas defesas contra táticas projetadas para esgotar os recursos do servidor ( Ataque de Negação de Serviço – DoS ). Cenários críticos, como os relatados sob os identificadores CVE-2026-70453 e CVE-2026-70464, nos quais o envio de parâmetros incompletos, strings manipuladas ou configurações excessivas (como a alocação abusiva de threads Zstandard) forçavam o limite de conexões simultâneas do servidor ou esgotavam a capacidade de processamento da CPU, foram resolvidos, estabilizando assim o daemon Rsync em ambientes de produção.
Interessado em saber mais sobre esta nova versão? Você pode encontrar os detalhes no seguinte link.
Como instalar o Rsync no Linux?
Para quem estiver interessado em poder instalar esta ferramenta em seu sistema, pode fazê-lo instalando o pacote que é oferecido nos repositórios da maioria das distribuições Linux.
Para usuários de Debian, Ubuntu ou qualquer distribuição derivada , basta abrir um terminal e digitar o seguinte:
sudo apt install rsync
Agora, para aqueles que usam Fedora:
sudo dnf install rsync
Considerando que para os usuários do Arch Linux e de qualquer derivado deste:
sudo pacman -S rsync
Em relação aos usuários do openSUSE:
sudo zypper em rsync