омогућава вам да синхронизујете датотеке и директоријуме између две машине на мрежи или између две локације на истој машини
Популарни алат за синхронизацију датотека Rsync објавио је своју дуго очекивану верзију 3.5.0, која долази након неколико месеци континуираног развоја и темељних ревизија. Ово ажурирање је позиционирано као једно од најзначајнијих у новијој историји пројекта.
Заједнички напор администратора и истраживачке заједнице резултирао је исправљањем десетина критичних безбедносних пропуста, редефинишући начин на који систем обрађује путање, валидације приступа и симболичке везе током операција преноса.
Главне вести Рсинц-а 3.5.0
Издање Rsync 3.5.0 решава недостатке директног приступа и контроле извршавања . Једна од најозбиљнијих грешака која је ублажена је CVE-2026-53791 , рањивост у имплементацији режима proxy protocol = true. Раније је нападач могао да успостави директну везу и лажира своју IP адресу манипулишући PROXY заглављем, чиме је заобишао правила ограничавања приступа демона. Са новим ажурирањем, систем блокира сваку долазну прокси везу осим ако није дефинисана експлицитна бела листа у директиви hosts проксијског протокола.
Паралелно са тим, исправљена је опасна рањивост убризгавања команди, идентификована као CVE-2026-53790. До ове грешке је дошло зато што систем није правилно избегавао спољне вредности приликом позивања команди путем променљивих окружења (као што је RSYNC_CONNECT_PROG), exec обрађивача или окружења rsync-ssl. Примањем невалидних вредности као што су име хоста или име модула, злонамерни актер је могао да примора извршење произвољних команди на систему хоста.
Заштита од симболичких веза и приступа ван граница
Остале исправке укључене у ово издање односе се на симболичке везе, које су представљале највећи вектор напада који је адресиран, укупно једанаест рањивости повезаних са овим понашањем. Ове грешке су омогућиле локалном кориснику са ограниченим привилегијама да превари rsync процес да чита (CVE-2026-53802) или пише (CVE-2026-53803) произвољне датотеке ван одређеног директоријума, чак и заобилазећи chroot окружења. На пример, брзом заменом циљне датотеке дневника везом до /root/.ssh/authorized_keys, нападач је могао да убаци своје акредитиве у администраторски налог.
Да би елиминисао ове нападе засноване на раси (TOCTOU), тим је објединио руковање симболичким везама на свим платформама . Валидације се сада врше секвенцијалним и безбедним решавањем сваке компоненте путање, захтевајући да симболичке везе до одредишних директоријума припадају тренутном кориснику или администратору (root).
Критичне рањивости су такође закрпљене у rrsync-у (CVE-2026-53783), који је валидирао путању, а затим извршио синхронизацију над истим именом, отварајући временски прозор који је нападач користио за уметање симболичке везе која је заобишла дозвољени основни директоријум.
Поправке меморије и отпорност на нападе ускраћивања услуге
Ажурирање такође укључује закрпе за рањивости које доводе до оштећења меморије , као што је писање ван бафера. Програмери су се позабавили проблемима CVE-2026-70461, где је систем игнорисао величину завршне обрнуте косе црте у правилима филтрирања које је обезбедила трећа страна, и CVE-2026-70456, који је узроковао квар меморије хипа игноришући нулти карактер током парсирања везаног за аргумент команде.
Систем је такође побољшао своју одбрану од тактика осмишљених да исцрпе ресурсе сервера ( Denial of Service – DoS ). Критични сценарији, попут оних пријављених под идентификаторима CVE-2026-70453 и CVE-2026-70464, где је слање непотпуних параметара, манипулисаних низова или прекомерних конфигурација (као што је злоупотреба алокације Zstandard нити) приморавало ограничење истовремених веза сервера или исцрпљивало капацитет обраде процесора, су решени, чиме се стабилизује Rsync демон у производним окружењима.
Да ли сте заинтересовани да сазнате више о овој новој верзији? Детаље можете пронаћи на следећем линку.
Како инсталирати Рсинц на Линук?
За оне који су заинтересовани да могу да инсталирају ову алатку на свој систем, то могу учинити тако што ће инсталирати пакет који се нуди у репозиторијуму већине Линук дистрибуција.
За оне који су корисници Дебијана, Убунтуа или било ког њиховог деривата, једноставно отворите терминал и откуцајте следеће:
судо апт инсталл рсинц
А сада, за оне који су корисници Федоре:
судо днф инсталл рсинц
Док за оне који су корисници Arch Linux-а и било ког његовог деривата:
судо пацман -С рсинц
Што се тиче оних који су корисници openSUSE-а:
судо зиппер у рсинц