позволяет синхронизировать файлы и каталоги между двумя машинами в сети или между двумя местами на одной машине
Популярный инструмент синхронизации файлов Rsync выпустил долгожданную версию 3.5.0, которая появилась после нескольких месяцев непрерывной разработки и тщательных проверок. Это обновление позиционируется как одно из самых значительных в недавней истории проекта.
Совместные усилия администраторов и исследовательского сообщества привели к исправлению десятков критических уязвимостей безопасности, а также к изменению подхода системы к разрешению путей, проверке доступа и созданию символических ссылок во время операций передачи данных.
Основные новости Rsync 3.5.0
В версии Rsync 3.5.0 устранены уязвимости, связанные с прямым доступом и контролем выполнения . Одна из наиболее серьезных исправленных ошибок — CVE-2026-53791 , уязвимость в реализации режима proxy protocol = true. Ранее злоумышленник мог установить прямое соединение и подменить свой IP-адрес, манипулируя заголовком PROXY, тем самым обходя правила ограничения доступа демона. С новым обновлением система блокирует любые входящие прокси-соединения, если в директиве proxy protocol hosts не определен явный белый список.
Параллельно была исправлена опасная уязвимость внедрения команд, идентифицированная как CVE-2026-53790. Эта уязвимость возникала из-за того, что система некорректно экранировала внешние значения при вызове команд через переменные среды (такие как RSYNC_CONNECT_PROG), обработчики выполнения или среду rsync-ssl. Получая непроверенные значения, такие как имя хоста или имя модуля, злоумышленник мог принудительно выполнить произвольные команды в хост-системе.
Защита от символических ссылок и несанкционированного доступа.
В этот релиз также включены исправления, касающиеся символических ссылок, которые представляли собой самый крупный вектор атаки, охватывающий в общей сложности одиннадцать уязвимостей, связанных с этим поведением. Эти недостатки позволяли локальному пользователю с ограниченными правами обмануть процесс rsync, заставив его читать (CVE-2026-53802) или записывать (CVE-2026-53803) произвольные файлы за пределами указанного каталога, даже обходя среды chroot. Например, быстро заменив целевой файл журнала ссылкой на /root/.ssh/authorized_keys, злоумышленник мог внедрить свои учетные данные в учетную запись администратора.
Для устранения подобных атак, основанных на гонке данных (TOCTOU), команда унифицировала обработку символических ссылок на всех платформах . Теперь проверка выполняется путем последовательного и безопасного разрешения каждого компонента пути, при этом требуется, чтобы символические ссылки на целевые каталоги принадлежали текущему пользователю или администратору (root).
Также были устранены критические уязвимости в rrsync (CVE-2026-53783), которые проверяли путь, а затем выполняли синхронизацию по одному и тому же имени, открывая временной промежуток, который злоумышленник использовал для внедрения символической ссылки, обходящей разрешенный базовый каталог.
Улучшение работы с памятью и повышение устойчивости к атакам типа «отказ в обслуживании».
Обновление также включает исправления для уязвимостей, связанных с повреждением памяти , таких как запись за пределы буфера. Разработчики устранили уязвимость CVE-2026-70461, из-за которой система игнорировала размер завершающей обратной косой черты в правилах фильтрации, предоставленных третьей стороной, и уязвимость CVE-2026-70456, которая вызывала сбой в работе памяти кучи из-за игнорирования нулевого символа во время анализа границ аргументов командной строки.
Система также улучшила защиту от тактик, направленных на истощение ресурсов сервера ( отказ в обслуживании — DoS ). Критические сценарии, такие как те, о которых сообщалось под идентификаторами CVE-2026-70453 и CVE-2026-70464, когда отправка неполных параметров, измененных строк или избыточных конфигураций (например, неправомерное выделение потоков Zstandard) приводила к превышению лимита одновременных подключений сервера или исчерпанию вычислительной мощности ЦП, были устранены, что стабилизировало работу демона Rsync в производственных средах.
Хотите узнать больше об этой новой версии? Подробности вы найдете по следующей ссылке.
Как установить Rsync в Linux?
Те, кто заинтересован в возможности установить этот инструмент в своей системе, могут сделать это, установив пакет, предлагаемый в репозиториях большинства дистрибутивов Linux.
Пользователям Debian, Ubuntu или любых их производных достаточно открыть терминал и ввести следующее:
sudo apt install rsync
А теперь для пользователей Fedora:
sudo dnf install rsync
Что касается пользователей Arch Linux и любых его производных:
sudo pacman -S rsync
Что касается пользователей openSUSE:
sudo zypper в rsync