omogoča sinhronizacijo datotek in imenikov med dvema računalnikoma v omrežju ali med dvema lokacijama na istem računalniku
Priljubljeno orodje za sinhronizacijo datotek Rsync je izdalo težko pričakovano različico 3.5.0, ki prihaja po več mesecih nenehnega razvoja in temeljitih pregledov. Ta posodobitev velja za eno najpomembnejših v novejši zgodovini projekta.
Skupno delo med administratorji in raziskovalno skupnostjo je privedlo do odprave številnih kritičnih varnostnih pomanjkljivosti, s čimer je bil na novo opredeljen način, kako sistem obravnava ločljivost poti, preverjanje dostopa in simbolne povezave med prenosom.
Glavne novice Rsync 3.5.0
Izdaja Rsync 3.5.0 odpravlja pomanjkljivosti pri neposrednem dostopu in nadzoru izvajanja . Ena najresnejših odpravljenih napak je CVE-2026-53791 , ranljivost v implementaciji načina proxy protocol = true. Prej je lahko napadalec vzpostavil neposredno povezavo in ponarejal svoj IP-naslov z manipulacijo glave PROXY, s čimer je zaobšel pravila omejevanja dostopa demona. Z novo posodobitvijo sistem blokira vse dohodne povezave proxy, razen če je v direktivi hosts protokola proxy izrecno definiran beli seznam.
Vzporedno je bila odpravljena nevarna ranljivost vbrizgavanja ukazov, identificirana kot CVE-2026-53790. Do te napake je prišlo, ker sistem ni pravilno ubežal zunanjim vrednostim pri klicu ukazov prek okoljskih spremenljivk (kot je RSYNC_CONNECT_PROG), upravljavcev exec ali okolja rsync-ssl. Zlonamerni akter bi lahko s prejemom nepreverjenih vrednosti, kot je ime gostitelja ali ime modula, vsilil izvajanje poljubnih ukazov v gostiteljskem sistemu.
Zaščita pred simbolnimi povezavami in dostopom izven meja
Drugi popravki, vključeni v to izdajo, obravnavajo simbolične povezave, ki so predstavljale največji obravnavani vektor napada, skupaj enajst ranljivosti, povezanih s tem vedenjem. Te pomanjkljivosti so lokalnemu uporabniku z omejenimi privilegiji omogočile, da je proces rsync prelisičil tako, da je prebral (CVE-2026-53802) ali zapisal (CVE-2026-53803) poljubne datoteke zunaj določenega imenika, celo mimo okolja chroot. Na primer, če bi napadalec hitro zamenjal ciljno datoteko dnevnika s povezavo do /root/.ssh/authorized_keys, bi lahko v skrbniški račun vstavil svoje poverilnice.
Da bi odpravili te napade na podlagi rase (TOCTOU), je ekipa poenotila ravnanje s simboličnimi povezavami na vseh platformah . Validacije se zdaj izvajajo z zaporednim in varnim razreševanjem vsake komponente poti, pri čemer je potrebno, da simbolične povezave do ciljnih imenikov pripadajo trenutnemu uporabniku ali skrbniku (root).
Kritične ranljivosti so bile odpravljene tudi v rrsync (CVE-2026-53783), ki je potrdil pot in nato izvedel sinhronizacijo z istim imenom, s čimer je odprl časovno okno, ki ga je napadalec uporabil za vstavitev simbolne povezave, ki je zaobšla dovoljeni osnovni imenik.
Popravki pomnilnika in odpornost na napade zavrnitve storitve
Posodobitev vključuje tudi popravke za ranljivosti, ki povzročajo poškodbe pomnilnika , kot so zapisovanja ob izteku medpomnilnika. Razvijalci so odpravili ranljivost CVE-2026-70461, kjer je sistem prezrl velikost končne poševne črte v pravilih filtriranja, ki jih je zagotovila tretja oseba, in CVE-2026-70456, ki je povzročil napako pomnilnika kopice, ker je med razčlenjevanjem, vezanim na argument ukaza, prezrl ničelni znak.
Sistem je izboljšal tudi svojo obrambo pred taktikami, namenjenimi izčrpavanju strežniških virov ( zavrnitev storitve – DoS ). Kritični scenariji, kot so tisti, zabeleženi pod identifikatorjema CVE-2026-70453 in CVE-2026-70464, kjer je pošiljanje nepopolnih parametrov, manipuliranih nizov ali prekomernih konfiguracij (kot je zloraba dodeljevanja niti Zstandard) prisililo strežnik k omejitvi sočasnih povezav ali izčrpalo procesorsko zmogljivost CPE, so bili odpravljeni, s čimer se je stabiliziral demon Rsync v produkcijskih okoljih.
Vas zanima več o tej novi različici? Podrobnosti najdete na naslednji povezavi.
Kako namestiti Rsync na Linux?
Tisti, ki želijo namestiti to orodje v svoj sistem, lahko to storijo tako, da namestijo paket, ki je na voljo v repozitorijih večine distribucij Linuxa.
Za tiste, ki so uporabniki Debiana, Ubuntuja ali katere koli izpeljanke le-teh, preprosto odprite terminal in vnesite naslednje:
sudo apt namestite rsync
Zdaj pa za tiste, ki so uporabniki Fedore:
sudo dnf namestite rsync
Za tiste, ki so uporabniki Arch Linuxa in vseh njegovih izpeljank:
sudo pacman -S rsync
Glede tistih, ki so uporabniki openSUSE:
sudo zypper v rsync