låter dig synkronisera filer och kataloger mellan två maskiner i ett nätverk eller mellan två platser på samma maskin
Det populära filsynkroniseringsverktyget Rsync har släppt sin mycket efterlängtade version 3.5.0, som kommer efter flera månader av kontinuerlig utveckling och grundliga granskningar. Denna uppdatering positioneras som en av de viktigaste i projektets senare historia.
Samarbetet mellan administratörer och forskarsamhället har resulterat i att dussintals kritiska säkerhetsbrister har korrigerats, vilket har omdefinierat hur systemet hanterar sökvägsmatchning, åtkomstvalideringar och symboliska länkar under överföringsoperationer.
Huvudnyheter om Rsync 3.5.0
Utgåvan av Rsync 3.5.0 åtgärdar brister i direkt åtkomst och exekveringskontroll . En av de allvarligaste buggarna som åtgärdats är CVE-2026-53791 , en sårbarhet i implementeringen av proxyprotokollet true-läge. Tidigare kunde en angripare upprätta en direkt anslutning och förfalska sin IP-adress genom att manipulera PROXY-headern och därmed kringgå daemonens åtkomstbegränsningsregler. Med den nya uppdateringen blockerar systemet alla inkommande proxyanslutningar om inte en explicit vitlista definieras i proxyprotokollets hosts-direktiv.
Parallellt åtgärdades en farlig sårbarhet för kommandoinjektion, identifierad som CVE-2026-53790. Denna brist uppstod eftersom systemet inte korrekt undkom externa värden när kommandon anropades via miljövariabler (som RSYNC_CONNECT_PROG), exec-hanterare eller rsync-ssl-miljön. Genom att ta emot ogiltigförklarade värden som värdnamn eller modulnamn kunde en illvillig aktör tvinga fram exekvering av godtyckliga kommandon på värdsystemet.
Skydd mot symboliska länkar och åtkomst utanför gränserna
Andra korrigeringar som ingår i den här versionen åtgärdar symboliska länkar, vilka representerade den största attackvektorn som adresserades, totalt elva sårbarheter relaterade till detta beteende. Dessa brister gjorde det möjligt för en lokal användare med begränsade behörigheter att lura rsync-processen att läsa (CVE-2026-53802) eller skriva (CVE-2026-53803) godtyckliga filer utanför den angivna katalogen, till och med kringgå chroot-miljöer. Genom att till exempel snabbt ersätta målloggfilen med en länk till /root/.ssh/authorized_keys kunde en angripare infoga sina inloggningsuppgifter i administratörskontot.
För att eliminera dessa rasbaserade attacker (TOCTOU) har teamet enhetligt hanterat symboliska länkar över alla plattformar . Valideringar utförs nu genom att varje sökvägskomponent sekventiellt och säkert löses upp, vilket kräver att symboliska länkar till destinationskataloger tillhör den aktuella användaren eller administratören (root).
Kritiska sårbarheter patchades också i rrsync (CVE-2026-53783), som validerade en sökväg och sedan utförde synkronisering på samma namn, vilket öppnade ett tidsfönster som angriparen använde för att infoga en symbolisk länk som kringgick den tillåtna baskatalogen.
Minnesfixar och motståndskraft mot denial-of-service-attacker
Uppdateringen innehåller även patchar för sårbarheter i minneskorruption , såsom skrivningar utanför bufferten. Utvecklarna åtgärdade CVE-2026-70461, där systemet ignorerade storleken på det avslutande bakåtsnedstrecket i filtreringsregler som tillhandahållits av en tredje part, och CVE-2026-70456, vilket orsakade ett heap-minnesfel genom att ignorera null-tecknet under parsning av kommandoargumentbundna system.
Systemet har också förbättrat sitt försvar mot taktiker utformade för att uttömma serverresurser ( Denial of Service – DoS ). Kritiska scenarier, såsom de som rapporterats under identifierarna CVE-2026-70453 och CVE-2026-70464, där sändning av ofullständiga parametrar, manipulerade strängar eller överdrivna konfigurationer (såsom felaktig allokering av Zstandard-trådar) tvingade fram serverns samtidiga anslutningsgräns eller uttömde processorns bearbetningskapacitet, har åtgärdats, vilket stabiliserar Rsync-daemonen i produktionsmiljöer.
Är du intresserad av att lära dig mer om den här nya versionen? Du hittar mer information på följande länk.
Hur installerar jag Rsync på Linux?
För de som är intresserade av att kunna installera det här verktyget på sitt system kan de göra det genom att installera paketet som erbjuds i de flesta Linux-distributionsförråd.
För de som använder Debian, Ubuntu eller någon derivativ av dessa, öppna helt enkelt en terminal och skriv följande:
sudo apt install rsync
Nu, för er som är Fedora-användare:
sudo dnf installera rsync
Medan för de som använder Arch Linux och alla derivater därav:
sudo pacman -S rsync
Angående de som är openSUSE-användare:
sudo zypper i rsync