ให้คุณซิงโครไนซ์ไฟล์และไดเร็กทอรีระหว่างสองเครื่องบนเครือข่ายหรือระหว่างสองตำแหน่งบนเครื่องเดียวกัน
โปรแกรมซิงโครไนซ์ไฟล์ยอดนิยมRsync ได้ปล่อยเวอร์ชัน 3.5.0 ที่หลายคนรอคอย ออกมาแล้ว ซึ่งเป็นผลมาจากการพัฒนาอย่างต่อเนื่องและการตรวจสอบอย่างละเอียดมาหลายเดือน การอัปเดตครั้งนี้ถือเป็นหนึ่งในการอัปเดตที่สำคัญที่สุดในประวัติศาสตร์ล่าสุดของโครงการนี้
ความร่วมมือระหว่างผู้บริหารและชุมชนวิจัยส่งผลให้มีการแก้ไขช่องโหว่ด้านความปลอดภัยที่สำคัญหลายสิบรายการ รวมถึงกำหนดรูปแบบใหม่ให้ระบบจัดการกับการแก้ไขเส้นทาง การตรวจสอบสิทธิ์การเข้าถึง และลิงก์เชิงสัญลักษณ์ระหว่างการดำเนินการถ่ายโอนข้อมูล
ข่าวหลักของ Rsync 3.5.0
การเปิดตัวRsync 3.5.0 ได้แก้ไขช่องโหว่ในการเข้าถึงโดยตรงและการควบคุมการทำงานหนึ่งในข้อบกพร่องที่ร้ายแรงที่สุดที่ได้รับการแก้ไขคือ CVE-2026-53791ซึ่งเป็นช่องโหว่ในการใช้งานโหมด proxy protocol = true ก่อนหน้านี้ผู้โจมตีสามารถสร้างการเชื่อมต่อโดยตรงและปลอมแปลงที่อยู่ IP ของตนเองได้โดยการแก้ไขส่วนหัว PROXY ซึ่งเป็นการหลีกเลี่ยงกฎการจำกัดการเข้าถึงของ daemon ด้วยการอัปเดตใหม่นี้ ระบบจะบล็อกการเชื่อมต่อพร็อกซีขาเข้าทั้งหมด เว้นแต่จะมีการกำหนดรายการที่อนุญาตอย่างชัดเจนในคำสั่ง hosts ของ proxy protocol
ในขณะเดียวกันช่องโหว่การโจมตีแบบ Command Injection ที่อันตรายซึ่งระบุไว้ในรหัส CVE-2026-53790 ก็ได้รับการแก้ไขแล้ว ช่องโหว่นี้เกิดขึ้นเนื่องจากระบบไม่ได้ตรวจสอบค่าภายนอกอย่างถูกต้องเมื่อเรียกใช้คำสั่งผ่านตัวแปรสภาพแวดล้อม (เช่น RSYNC_CONNECT_PROG) ตัวจัดการการเรียกใช้ หรือสภาพแวดล้อม rsync-ssl โดยการรับค่าที่ไม่ได้รับการตรวจสอบ เช่น ชื่อโฮสต์หรือชื่อโมดูล ผู้ไม่ประสงค์ดีสามารถบังคับให้ระบบโฮสต์เรียกใช้คำสั่งใดๆ ก็ได้
การป้องกันลิงก์เชิงสัญลักษณ์และการเข้าถึงที่อยู่นอกขอบเขต
การแก้ไขอื่นๆ ที่รวมอยู่ในเวอร์ชันนี้เกี่ยวข้องกับลิงก์สัญลักษณ์ ซึ่งเป็นช่องทางการโจมตีที่ใหญ่ที่สุดที่ได้รับการแก้ไข โดยมีช่องโหว่ทั้งหมด 11 รายการที่เกี่ยวข้องกับพฤติกรรมนี้ ข้อบกพร่องเหล่านี้ทำให้ผู้ใช้ภายในเครื่องที่มีสิทธิ์จำกัดสามารถหลอกกระบวนการ rsyncให้สามารถอ่าน (CVE-2026-53802) หรือเขียน (CVE-2026-53803) ไฟล์ใดๆ ก็ได้ที่อยู่นอกไดเร็กทอรีที่กำหนดไว้ แม้กระทั่งข้ามสภาพแวดล้อม chroot ตัวอย่างเช่น ด้วยการแทนที่ไฟล์บันทึกเป้าหมายอย่างรวดเร็วด้วยลิงก์ไปยัง /root/.ssh/authorized_keys ผู้โจมตีสามารถแทรกข้อมูลประจำตัวของตนลงในบัญชีผู้ดูแลระบบได้
เพื่อกำจัดภัยคุกคามจากการแข่งขัน (TOCTOU) ทีมงานได้รวมการจัดการลิงก์สัญลักษณ์ให้เป็นมาตรฐานเดียวกันในทุกแพลตฟอร์มการตรวจสอบความถูกต้องจะดำเนินการโดยการแก้ไขส่วนประกอบของเส้นทางแต่ละส่วนตามลำดับและอย่างปลอดภัย โดยกำหนดให้ลิงก์สัญลักษณ์ไปยังไดเร็กทอรีปลายทางต้องเป็นของผู้ใช้ปัจจุบันหรือผู้ดูแลระบบ (root) เท่านั้น
นอกจากนี้ ยังมีการแก้ไขช่องโหว่ที่สำคัญใน rrsync (CVE-2026-53783) ซึ่งตรวจสอบความถูกต้องของเส้นทางแล้วทำการซิงโครไนซ์บนชื่อเดียวกัน ทำให้ผู้โจมตีมีช่วงเวลาหนึ่งที่สามารถแทรกลิงก์สัญลักษณ์ที่ข้ามไดเร็กทอรีฐานที่อนุญาตได้
การแก้ไขปัญหาหน่วยความจำและความต้านทานต่อการโจมตีแบบปฏิเสธการให้บริการ
การอัปเดตนี้ยังรวมถึงแพตช์สำหรับช่องโหว่การเสียหายของหน่วยความจำเช่น การเขียนข้อมูลเกินขนาดบัฟเฟอร์ นักพัฒนาได้แก้ไขCVE-2026-70461 ซึ่งระบบไม่สนใจขนาดของเครื่องหมายแบ็กสแลชท้ายสุดในกฎการกรองที่มาจากภายนอก และ CVE-2026-70456 ซึ่งทำให้เกิดความล้มเหลวของหน่วยความจำฮีปโดยการไม่สนใจอักขระว่างระหว่างการวิเคราะห์ขอบเขตอาร์กิวเมนต์คำสั่ง
ระบบยังได้ปรับปรุงการป้องกันต่อกลยุทธ์ที่ออกแบบมาเพื่อทำให้ทรัพยากรเซิร์ฟเวอร์หมดลง ( การโจมตีแบบปฏิเสธการให้บริการ – DoS ) สถานการณ์วิกฤต เช่น สถานการณ์ที่รายงานภายใต้รหัส CVE-2026-70453 และ CVE-2026-70464 ซึ่งการส่งพารามิเตอร์ที่ไม่สมบูรณ์ สตริงที่ถูกดัดแปลง หรือการกำหนดค่าที่มากเกินไป (เช่น การจัดสรรเธรด Zstandard อย่างไม่เหมาะสม) ทำให้เซิร์ฟเวอร์เกินขีดจำกัดการเชื่อมต่อพร้อมกันหรือทำให้ความสามารถในการประมวลผลของ CPU หมดลง ได้รับการแก้ไขแล้ว จึงทำให้ Rsync daemon มีเสถียรภาพมากขึ้นในสภาพแวดล้อมการใช้งานจริง
สนใจเรียนรู้เพิ่มเติมเกี่ยวกับเวอร์ชันใหม่นี้หรือไม่? คุณสามารถดูรายละเอียดได้ที่ลิงก์ต่อไปนี้
จะติดตั้ง Rsync บน Linux ได้อย่างไร?
สำหรับผู้ที่สนใจจะสามารถติดตั้งเครื่องมือนี้ในระบบของตนได้ สามารถทำได้โดยการติดตั้งแพ็คเกจที่มีให้ภายในที่เก็บของลีนุกซ์ส่วนใหญ่
สำหรับผู้ใช้Debian, Ubuntu หรือระบบปฏิบัติการที่พัฒนาต่อยอดจากระบบเหล่านี้ เพียงแค่เปิดเทอร์มินัลแล้วพิมพ์คำสั่งต่อไปนี้:
sudo apt ติดตั้ง rsync
สำหรับผู้ใช้งาน Fedora:
sudo dnf ติดตั้ง rsync
สำหรับผู้ใช้งานArch Linux และระบบปฏิบัติการที่พัฒนาต่อยอดจาก Arch Linux นั้น:
sudo pacman -S rsync
สำหรับผู้ใช้งาน openSUSE:
sudo zypper ใน rsync