Rsync 3.5.0 je teraz k dispozícii na opravu 33 zraniteľností

Kľúčové body:
  • Oprava chyby CVE-2026-53791, ktorá umožňovala falšovanie IP adries prostredníctvom priamych pripojení s proxy protokolom.
  • Riešenie problému CVE-2026-53790, ktoré umožňovalo vkladanie príkazov do premenných a SSL pripojení.
  • Oprava viacerých zraniteľností symbolických odkazov (CVE-2026-53802 a CVE-2026-53803), ktoré umožňovali čítanie a zápis mimo hraníc.
  • Úpravy rozlišovania ciest: odkazy na cieľový adresár musia teraz patriť používateľovi vykonávateľa oa root.
  • Záplaty na zabránenie poškodeniu pamäte (pretečeniu) a útokom typu odmietnutie služby (DoS) proti synchronizačnému serveru.
rsync

umožňuje synchronizovať súbory a adresáre medzi dvoma počítačmi v sieti alebo medzi dvoma miestami na rovnakom počítači

Populárny nástroj na synchronizáciu súborov Rsync vydal svoju dlho očakávanú verziu 3.5.0, ktorá prichádza po niekoľkých mesiacoch nepretržitého vývoja a dôkladných auditov. Táto aktualizácia je považovaná za jednu z najvýznamnejších v nedávnej histórii projektu.

Spolupráca administrátorov a výskumnej komunity viedla k oprave desiatok kritických bezpečnostných chýb, čím sa predefinoval spôsob, akým systém spracováva rozlíšenie ciest, overovanie prístupu a symbolické odkazy počas prenosových operácií.

Hlavné novinky Rsync 3.5.0

Vydanie Rsync 3.5.0 rieši nedostatky priameho prístupu a riadenia vykonávania . Jednou z najzávažnejších zmiernených chýb je CVE-2026-53791 , zraniteľnosť v implementácii režimu proxy protocol = true. Predtým mohol útočník nadviazať priame pripojenie a sfalšovať svoju IP adresu manipuláciou s hlavičkou PROXY, čím obišiel pravidlá obmedzenia prístupu démona. S novou aktualizáciou systém blokuje akékoľvek prichádzajúce proxy pripojenie, pokiaľ nie je v direktíve hosts protokolu proxy explicitne definovaný biely zoznam.

Súbežne bola opravená nebezpečná zraniteľnosť umožňujúca vkladanie príkazov, identifikovaná ako CVE-2026-53790. Táto chyba sa vyskytla, pretože systém pri vyvolávaní príkazov prostredníctvom premenných prostredia (ako napríklad RSYNC_CONNECT_PROG), obslužných programov exec alebo prostredia rsync-ssl nesprávne unikal externým hodnotám. Prijatím neoverených hodnôt, ako je názov hostiteľa alebo názov modulu, mohol škodlivý aktér vynútiť vykonanie ľubovoľných príkazov na hostiteľskom systéme.

Ochrana pred symbolickými odkazmi a prístupom mimo hraníc

Ďalšie opravy zahrnuté v tejto verzii riešia symbolické odkazy, ktoré predstavovali najväčší riešený vektor útoku, spolu jedenásť zraniteľností súvisiacich s týmto správaním. Tieto chyby umožňovali lokálnemu používateľovi s obmedzenými oprávneniami oklamať proces rsync a prinútiť ho čítať (CVE-2026-53802) alebo zapisovať (CVE-2026-53803) ľubovoľné súbory mimo určeného adresára, a to aj obchádzaním prostredí chroot. Napríklad rýchlym nahradením cieľového súboru denníka odkazom na /root/.ssh/authorized_keys mohol útočník vložiť svoje prihlasovacie údaje do administrátorského účtu.

Aby sa eliminovali tieto útoky založené na rase (TOCTOU), tím zjednotil spracovanie symbolických odkazov na všetkých platformách . Validácie sa teraz vykonávajú postupným a bezpečným riešením každej zložky cesty, pričom sa vyžaduje, aby symbolické odkazy na cieľové adresáre patrili aktuálnemu používateľovi alebo administrátorovi (root).

Kritické zraniteľnosti boli opravené aj v rrsync (CVE-2026-53783), ktorý overil cestu a následne vykonal synchronizáciu s rovnakým názvom, čím otvoril časové okno, ktoré útočník využil na vloženie symbolického odkazu, ktorý obišiel povolený základný adresár.

Opravy pamäte a odolnosť voči útokom typu „donial-of-service“

Aktualizácia obsahuje aj opravy zraniteľností súvisiacich s poškodením pamäte , ako sú napríklad zápisy pri nedostatku vyrovnávacej pamäte. Vývojári riešili chybu CVE-2026-70461, kde systém ignoroval veľkosť koncového spätného lomítka v pravidlách filtrovania poskytnutých treťou stranou, a chybu CVE-2026-70456, ktorá spôsobovala zlyhanie pamäte haldy ignorovaním znaku nul počas parsovania viazaného na argument príkazu.

Systém tiež zlepšil svoju obranu proti taktikám určeným na vyčerpanie serverových zdrojov ( Denial of Service – DoS ). Kritické scenáre, ako napríklad tie hlásené pod identifikátormi CVE-2026-70453 a CVE-2026-70464, kde odosielanie neúplných parametrov, manipulovaných reťazcov alebo nadmerných konfigurácií (ako napríklad zneužívanie prideľovania vlákien Zstandard) vynútilo prekročenie limitu súbežných pripojení servera alebo vyčerpalo výpočtovú kapacitu CPU, boli vyriešené, čím sa stabilizoval démon Rsync v produkčných prostrediach.

Máte záujem dozvedieť sa viac o tejto novej verzii? Podrobnosti nájdete na nasledujúcom odkaze.

Ako nainštalovať Rsync na Linux?

Pre tých, ktorí majú záujem si tento nástroj nainštalovať do svojho systému, môžu tak urobiť inštaláciou balíka, ktorý je ponúkaný v rámci repozitárov väčšiny linuxových distribúcií.

Pre tých, ktorí používajú Debian, Ubuntu alebo akúkoľvek ich derivátovú verziu, jednoducho otvorte terminál a zadajte nasledovné:

sudo apt inštalovať rsync

A teraz, pre tých, ktorí používajú Fedoru:

sudo dnf install rsync

Pre tých, ktorí používajú Arch Linux a akékoľvek jeho deriváty:

sudo pacman -S rsync

Pokiaľ ide o používateľov openSUSE:

sudo zypper v rsync

Pridať ako preferovaný zdroj v Google