ju lejon të sinkronizoni skedarët dhe drejtoritë midis dy makinave në një rrjet ose midis dy vendndodhjeve në të njëjtën makinë
Mjeti i njohur për sinkronizimin e skedarëve Rsync ka publikuar versionin e tij të shumëpritur 3.5.0, i cili vjen pas disa muajsh zhvillimi të vazhdueshëm dhe auditimesh të hollësishme. Ky përditësim pozicionohet si një nga më të rëndësishmit në historinë e kohëve të fundit të projektit.
Përpjekja bashkëpunuese midis administratorëve dhe komunitetit të kërkimit ka rezultuar në korrigjimin e dhjetëra të metave kritike të sigurisë, duke ripërcaktuar mënyrën se si sistemi trajton zgjidhjen e shtegut, validimet e aksesit dhe lidhjet simbolike gjatë operacioneve të transferimit.
Lajmet kryesore të Rsync 3.5.0
Versioni i ri i Rsync 3.5.0 adreson të metat e kontrollit të aksesit të drejtpërdrejtë dhe ekzekutimit . Një nga gabimet më serioze të zbutura është CVE-2026-53791 , një dobësi në zbatimin e modalitetit proxy proxy = true. Më parë, një sulmues mund të krijonte një lidhje të drejtpërdrejtë dhe të falsifikonte adresën e tyre IP duke manipuluar kokën PROXY, duke anashkaluar kështu rregullat e kufizimit të aksesit të daemonit. Me përditësimin e ri, sistemi bllokon çdo lidhje hyrëse proxy, përveç nëse përcaktohet një listë e bardhë e qartë në direktivën e hosteve të protokollit proxy.
Paralelisht, u korrigjua një dobësi e rrezikshme e injektimit të komandave, e identifikuar si CVE-2026-53790. Ky defekt ndodhi sepse sistemi nuk i shpëtoi siç duhet vlerave të jashtme kur thirri komandat përmes variablave të mjedisit (siç është RSYNC_CONNECT_PROG), trajtuesve të ekzekutimit ose mjedisit rsync-ssl. Duke marrë vlera të pavaliduara si emri i hostit ose emri i modulit, një aktor keqdashës mund të detyrojë ekzekutimin e komandave arbitrare në sistemin pritës.
Mbrojtje kundër lidhjeve simbolike dhe aksesit jashtë kufijve
Rregullime të tjera të përfshira në këtë version adresojnë lidhjet simbolike, të cilat përfaqësonin vektorin më të madh të sulmit të adresuar, duke arritur në total njëmbëdhjetë dobësi që lidhen me këtë sjellje. Këto të meta i lejonin një përdoruesi lokal me privilegje të kufizuara të mashtronte procesin rsync duke e bërë të lexonte (CVE-2026-53802) ose të shkruante (CVE-2026-53803) skedarë arbitrarë jashtë direktorisë së caktuar, madje duke anashkaluar mjediset chroot. Për shembull, duke zëvendësuar shpejt skedarin e regjistrit të synuar me një lidhje për /root/.ssh/authorized_keys, një sulmues mund të fuste kredencialet e tij në llogarinë e administratorit.
Për të eliminuar këto sulme të bazuara në racë (TOCTOU), ekipi unifikoi trajtimin e lidhjeve simbolike në të gjitha platformat . Validimet tani kryhen duke zgjidhur çdo komponent të shtegut në mënyrë sekuenciale dhe të sigurt, duke kërkuar që lidhjet simbolike me drejtoritë e destinacionit t'i përkasin përdoruesit aktual ose administratorit (root).
Dobësitë kritike u përmirësuan gjithashtu në rrsync (CVE-2026-53783), i cili validoi një shteg dhe më pas kreu sinkronizim me të njëjtin emër, duke hapur një dritare kohore që sulmuesi e përdori për të futur një lidhje simbolike që anashkaloi direktorinë bazë të lejuar.
Rregullimet e kujtesës dhe rezistenca ndaj sulmeve të mohimit të shërbimit
Përditësimi përfshin gjithashtu rregullime për dobësitë e korruptimit të memories , të tilla si shkrimet jashtë buffer-it. Zhvilluesit trajtuan çështjen CVE-2026-70461, ku sistemi injoroi madhësinë e backslash-it të pasëm në rregullat e filtrimit të ofruara nga një palë e tretë, dhe çështjen CVE-2026-70456, e cila shkaktoi një dështim të memories heap duke injoruar karakterin null gjatë analizimit të argumentit të komandës.
Sistemi ka përmirësuar gjithashtu mbrojtjen e tij kundër taktikave të dizajnuara për të shterruar burimet e serverit ( Mohimi i Shërbimit – DoS ). Skenarët kritikë, siç janë ato të raportuara nën identifikuesit CVE-2026-70453 dhe CVE-2026-70464, ku dërgimi i parametrave të paplotë, vargjeve të manipuluara ose konfigurimeve të tepërta (siç është shpërndarja abuzive e fijeve Zstandard) detyroi limitin e lidhjes së njëkohshme të serverit ose shteroi kapacitetin e përpunimit të CPU-së, janë zgjidhur, duke stabilizuar kështu demonin Rsync në mjediset e prodhimit.
Të interesuar të mësoni më shumë rreth këtij versioni të ri? Mund t’i gjeni detajet në lidhjen e mëposhtme.
Si të instaloni Rsync në Linux?
Për ata që janë të interesuar të jenë në gjendje ta instalojnë këtë mjet në sistemin e tyre, ata mund ta bëjnë këtë duke instaluar paketën që ofrohet brenda depove të shumicës së shpërndarjeve Linux.
Për ata që janë përdorues të Debian, Ubuntu ose ndonjë derivati të këtyre, thjesht hapni një terminal dhe shkruani sa vijon:
sudo apt instaloni rsync
Tani, për ata që janë përdorues të Fedora-s:
sudo dnf instaloni rsync
Ndërsa për ata që janë përdorues të Arch Linux dhe çdo derivati të tij:
sudo pacman -S rsync
Lidhur me ata që janë përdorues të openSUSE:
sudo zypper në rsync