vă permite să sincronizați fișiere și directoare între două mașini dintr-o rețea sau între două locații de pe aceeași mașină
Popularul instrument de sincronizare a fișierelor Rsync a lansat mult așteptata versiune 3.5.0, care vine după câteva luni de dezvoltare continuă și audituri amănunțite. Această actualizare este poziționată ca una dintre cele mai semnificative din istoria recentă a proiectului.
Efortul de colaborare dintre administratori și comunitatea de cercetare a dus la corectarea a zeci de defecte critice de securitate, redefinind modul în care sistemul gestionează rezoluția căilor, validările de acces și legăturile simbolice în timpul operațiunilor de transfer.
Principalele știri despre Rsync 3.5.0
Lansarea Rsync 3.5.0 abordează defectele de acces direct și control al execuției . Una dintre cele mai grave erori atenuate este CVE-2026-53791 , o vulnerabilitate în implementarea protocolului proxy = true mode. Anterior, un atacator putea stabili o conexiune directă și să-și falsifice adresa IP prin manipularea antetului PROXY, ocolind astfel regulile de restricționare a accesului ale daemonului. Odată cu noua actualizare, sistemul blochează orice conexiune proxy primită, cu excepția cazului în care este definită o listă albă explicită în directiva hosts a protocolului proxy.
În paralel, a fost remediată o vulnerabilitate periculoasă de tip command injection, identificată ca fiind CVE-2026-53790. Această defecțiune a apărut deoarece sistemul nu a reușit să scape corect valorile externe atunci când a invocat comenzi prin variabile de mediu (cum ar fi RSYNC_CONNECT_PROG), handlere de executare sau mediul rsync-ssl. Prin primirea de valori nevalidate, cum ar fi numele gazdei sau numele modulului, un actor rău intenționat ar putea forța executarea unor comenzi arbitrare pe sistemul gazdă.
Protecție împotriva legăturilor simbolice și a accesului în afara limitelor
Alte remedieri incluse în această versiune abordează linkurile simbolice, care au reprezentat cel mai mare vector de atac abordat, însumând unsprezece vulnerabilități legate de acest comportament. Aceste defecte au permis unui utilizator local cu privilegii limitate să păcălească procesul rsync pentru a citi (CVE-2026-53802) sau a scrie (CVE-2026-53803) fișiere arbitrare în afara directorului desemnat, chiar și ocolind mediile chroot. De exemplu, prin înlocuirea rapidă a fișierului jurnal țintă cu un link către /root/.ssh/authorized_keys, un atacator ar putea introduce datele sale de autentificare în contul de administrator.
Pentru a elimina aceste atacuri bazate pe rasă (TOCTOU), echipa a unificat gestionarea legăturilor simbolice pe toate platformele . Validările sunt acum efectuate prin rezolvarea secvențială și sigură a fiecărei componente a căii, necesitând ca legăturile simbolice către directoarele de destinație să aparțină utilizatorului curent sau administratorului (root).
Vulnerabilități critice au fost, de asemenea, corectate în rrsync (CVE-2026-53783), care a validat o cale și apoi a efectuat sincronizarea pe același nume, deschizând o fereastră de timp pe care atacatorul a folosit-o pentru a insera o legătură simbolică ce ocolea directorul de bază permis.
Corecții de memorie și rezistență la atacurile de tip denial-of-service
Actualizarea include și patch-uri pentru vulnerabilități de corupere a memoriei , cum ar fi scrierile din afara bufferului. Dezvoltatorii au remediat erorile CVE-2026-70461, în care sistemul ignora dimensiunea backslash-ului final în regulile de filtrare furnizate de o terță parte, și CVE-2026-70456, care provoca o eroare de memorie heap prin ignorarea caracterului nul în timpul analizării argumentului legat de comandă.
Sistemul și-a îmbunătățit, de asemenea, apărarea împotriva tacticilor menite să epuizeze resursele serverului ( Denial of Service – DoS ). Scenariile critice, cum ar fi cele raportate sub identificatorii CVE-2026-70453 și CVE-2026-70464, în care trimiterea de parametri incompleți, șiruri manipulate sau configurații excesive (cum ar fi alocarea abuzivă a thread-urilor Zstandard) au forțat limita de conexiuni concurente a serverului sau au epuizat capacitatea de procesare a CPU-ului, au fost rezolvate, stabilizând astfel daemonul Rsync în mediile de producție.
Interesat să afli mai multe despre această nouă versiune? Poți găsi detalii la următorul link.
Cum se instalează Rsync pe Linux?
Pentru cei care sunt interesați să poată instala acest instrument pe sistemul lor, pot face acest lucru instalând pachetul care este oferit în depozitele majorității distribuțiilor Linux.
Pentru cei care sunt utilizatori de Debian, Ubuntu sau orice derivat al acestora, pur și simplu deschideți un terminal și tastați următoarele:
sudo apt instala rsync
Acum, pentru cei care sunt utilizatori Fedora:
sudo dnf install rsync
Întrucât pentru cei care sunt utilizatori de Arch Linux și orice derivat al acestuia:
sudo pacman -S rsync
În ceea ce privește utilizatorii openSUSE:
sudo zypper în rsync