В Rsync 3.5.0 исправлено 33 уязвимости.

Ключевые моменты:
  • Исправлена ​​уязвимость CVE-2026-53791, позволявшая подменять IP-адреса через прямые соединения с прокси-протоколом.
  • Решение уязвимости CVE-2026-53790, которая позволяла внедрять команды в переменные и SSL-соединения.
  • Устранены многочисленные уязвимости символических ссылок (CVE-2026-53802 и CVE-2026-53803), которые позволяли осуществлять чтение и запись за пределы допустимого диапазона.
  • Изменения в разрешении путей: ссылки на целевой каталог теперь должны принадлежать пользователю-исполнителю oa root.
  • Патчи предотвращают повреждение памяти (переполнение) и атаки типа «отказ в обслуживании» (DoS) на сервер синхронизации.
Rsync

позволяет синхронизировать файлы и каталоги между двумя машинами в сети или между двумя местами на одной машине

Популярный инструмент синхронизации файлов Rsync выпустил долгожданную версию 3.5.0, которая появилась после нескольких месяцев непрерывной разработки и тщательных проверок. Это обновление позиционируется как одно из самых значительных в недавней истории проекта.

Совместные усилия администраторов и исследовательского сообщества привели к исправлению десятков критических уязвимостей безопасности, а также к изменению подхода системы к разрешению путей, проверке доступа и созданию символических ссылок во время операций передачи данных.

Основные новости Rsync 3.5.0

В версии Rsync 3.5.0 устранены уязвимости, связанные с прямым доступом и контролем выполнения . Одна из наиболее серьезных исправленных ошибок — CVE-2026-53791 , уязвимость в реализации режима proxy protocol = true. Ранее злоумышленник мог установить прямое соединение и подменить свой IP-адрес, манипулируя заголовком PROXY, тем самым обходя правила ограничения доступа демона. С новым обновлением система блокирует любые входящие прокси-соединения, если в директиве proxy protocol hosts не определен явный белый список.

Параллельно была исправлена ​​опасная уязвимость внедрения команд, идентифицированная как CVE-2026-53790. Эта уязвимость возникала из-за того, что система некорректно экранировала внешние значения при вызове команд через переменные среды (такие как RSYNC_CONNECT_PROG), обработчики выполнения или среду rsync-ssl. Получая непроверенные значения, такие как имя хоста или имя модуля, злоумышленник мог принудительно выполнить произвольные команды в хост-системе.

Защита от символических ссылок и несанкционированного доступа.

В этот релиз также включены исправления, касающиеся символических ссылок, которые представляли собой самый крупный вектор атаки, охватывающий в общей сложности одиннадцать уязвимостей, связанных с этим поведением. Эти недостатки позволяли локальному пользователю с ограниченными правами обмануть процесс rsync, заставив его читать (CVE-2026-53802) или записывать (CVE-2026-53803) произвольные файлы за пределами указанного каталога, даже обходя среды chroot. Например, быстро заменив целевой файл журнала ссылкой на /root/.ssh/authorized_keys, злоумышленник мог внедрить свои учетные данные в учетную запись администратора.

Для устранения подобных атак, основанных на гонке данных (TOCTOU), команда унифицировала обработку символических ссылок на всех платформах . Теперь проверка выполняется путем последовательного и безопасного разрешения каждого компонента пути, при этом требуется, чтобы символические ссылки на целевые каталоги принадлежали текущему пользователю или администратору (root).

Также были устранены критические уязвимости в rrsync (CVE-2026-53783), которые проверяли путь, а затем выполняли синхронизацию по одному и тому же имени, открывая временной промежуток, который злоумышленник использовал для внедрения символической ссылки, обходящей разрешенный базовый каталог.

Улучшение работы с памятью и повышение устойчивости к атакам типа «отказ в обслуживании».

Обновление также включает исправления для уязвимостей, связанных с повреждением памяти , таких как запись за пределы буфера. Разработчики устранили уязвимость CVE-2026-70461, из-за которой система игнорировала размер завершающей обратной косой черты в правилах фильтрации, предоставленных третьей стороной, и уязвимость CVE-2026-70456, которая вызывала сбой в работе памяти кучи из-за игнорирования нулевого символа во время анализа границ аргументов командной строки.

Система также улучшила защиту от тактик, направленных на истощение ресурсов сервера ( отказ в обслуживании — DoS ). Критические сценарии, такие как те, о которых сообщалось под идентификаторами CVE-2026-70453 и CVE-2026-70464, когда отправка неполных параметров, измененных строк или избыточных конфигураций (например, неправомерное выделение потоков Zstandard) приводила к превышению лимита одновременных подключений сервера или исчерпанию вычислительной мощности ЦП, были устранены, что стабилизировало работу демона Rsync в производственных средах.

Хотите узнать больше об этой новой версии? Подробности вы найдете по следующей ссылке.

Как установить Rsync в Linux?

Те, кто заинтересован в возможности установить этот инструмент в своей системе, могут сделать это, установив пакет, предлагаемый в репозиториях большинства дистрибутивов Linux.

Пользователям Debian, Ubuntu или любых их производных достаточно открыть терминал и ввести следующее:

sudo apt install rsync

А теперь для пользователей Fedora:

sudo dnf install rsync

Что касается пользователей Arch Linux и любых его производных:

sudo pacman -S rsync

Что касается пользователей openSUSE:

sudo zypper в rsync

Добавить в качестве предпочтительного источника в Google