Rsync เวอร์ชัน 3.5.0 พร้อมให้ใช้งานแล้ว โดยได้แก้ไขช่องโหว่ด้านความปลอดภัย 33 รายการ

ประเด็นสำคัญ:
  • แก้ไขช่องโหว่ CVE-2026-53791 ที่อนุญาตให้ปลอมแปลง IP ผ่านการเชื่อมต่อโดยตรงด้วยโปรโตคอลพร็อกซี
  • แนวทางแก้ไขช่องโหว่ CVE-2026-53790 ที่ทำให้สามารถแทรกคำสั่งเข้าไปในตัวแปรและการเชื่อมต่อ SSL ได้
  • ปิดช่องโหว่การเชื่อมโยงเชิงสัญลักษณ์หลายรายการ (CVE-2026-53802 และ CVE-2026-53803) ที่เอื้อต่อการอ่านและเขียนข้อมูลนอกขอบเขต
  • การปรับปรุงการแก้ไขเส้นทาง: ลิงก์ไปยังไดเร็กทอรีปลายทางจะต้องเป็นของผู้ใช้ที่ดำเนินการ oa root เท่านั้น
  • แพทช์เพื่อป้องกันความเสียหายของหน่วยความจำ (โอเวอร์โฟลว์) และการโจมตีแบบปฏิเสธการให้บริการ (DoS) ต่อเซิร์ฟเวอร์การซิงโครไนซ์
rsync

ให้คุณซิงโครไนซ์ไฟล์และไดเร็กทอรีระหว่างสองเครื่องบนเครือข่ายหรือระหว่างสองตำแหน่งบนเครื่องเดียวกัน

โปรแกรมซิงโครไนซ์ไฟล์ยอดนิยมRsync ได้ปล่อยเวอร์ชัน 3.5.0 ที่หลายคนรอคอย ออกมาแล้ว ซึ่งเป็นผลมาจากการพัฒนาอย่างต่อเนื่องและการตรวจสอบอย่างละเอียดมาหลายเดือน การอัปเดตครั้งนี้ถือเป็นหนึ่งในการอัปเดตที่สำคัญที่สุดในประวัติศาสตร์ล่าสุดของโครงการนี้

ความร่วมมือระหว่างผู้บริหารและชุมชนวิจัยส่งผลให้มีการแก้ไขช่องโหว่ด้านความปลอดภัยที่สำคัญหลายสิบรายการ รวมถึงกำหนดรูปแบบใหม่ให้ระบบจัดการกับการแก้ไขเส้นทาง การตรวจสอบสิทธิ์การเข้าถึง และลิงก์เชิงสัญลักษณ์ระหว่างการดำเนินการถ่ายโอนข้อมูล

ข่าวหลักของ Rsync 3.5.0

การเปิดตัวRsync 3.5.0 ได้แก้ไขช่องโหว่ในการเข้าถึงโดยตรงและการควบคุมการทำงานหนึ่งในข้อบกพร่องที่ร้ายแรงที่สุดที่ได้รับการแก้ไขคือ CVE-2026-53791ซึ่งเป็นช่องโหว่ในการใช้งานโหมด proxy protocol = true ก่อนหน้านี้ผู้โจมตีสามารถสร้างการเชื่อมต่อโดยตรงและปลอมแปลงที่อยู่ IP ของตนเองได้โดยการแก้ไขส่วนหัว PROXY ซึ่งเป็นการหลีกเลี่ยงกฎการจำกัดการเข้าถึงของ daemon ด้วยการอัปเดตใหม่นี้ ระบบจะบล็อกการเชื่อมต่อพร็อกซีขาเข้าทั้งหมด เว้นแต่จะมีการกำหนดรายการที่อนุญาตอย่างชัดเจนในคำสั่ง hosts ของ proxy protocol

ในขณะเดียวกันช่องโหว่การโจมตีแบบ Command Injection ที่อันตรายซึ่งระบุไว้ในรหัส CVE-2026-53790 ก็ได้รับการแก้ไขแล้ว ช่องโหว่นี้เกิดขึ้นเนื่องจากระบบไม่ได้ตรวจสอบค่าภายนอกอย่างถูกต้องเมื่อเรียกใช้คำสั่งผ่านตัวแปรสภาพแวดล้อม (เช่น RSYNC_CONNECT_PROG) ตัวจัดการการเรียกใช้ หรือสภาพแวดล้อม rsync-ssl โดยการรับค่าที่ไม่ได้รับการตรวจสอบ เช่น ชื่อโฮสต์หรือชื่อโมดูล ผู้ไม่ประสงค์ดีสามารถบังคับให้ระบบโฮสต์เรียกใช้คำสั่งใดๆ ก็ได้

การป้องกันลิงก์เชิงสัญลักษณ์และการเข้าถึงที่อยู่นอกขอบเขต

การแก้ไขอื่นๆ ที่รวมอยู่ในเวอร์ชันนี้เกี่ยวข้องกับลิงก์สัญลักษณ์ ซึ่งเป็นช่องทางการโจมตีที่ใหญ่ที่สุดที่ได้รับการแก้ไข โดยมีช่องโหว่ทั้งหมด 11 รายการที่เกี่ยวข้องกับพฤติกรรมนี้ ข้อบกพร่องเหล่านี้ทำให้ผู้ใช้ภายในเครื่องที่มีสิทธิ์จำกัดสามารถหลอกกระบวนการ rsyncให้สามารถอ่าน (CVE-2026-53802) หรือเขียน (CVE-2026-53803) ไฟล์ใดๆ ก็ได้ที่อยู่นอกไดเร็กทอรีที่กำหนดไว้ แม้กระทั่งข้ามสภาพแวดล้อม chroot ตัวอย่างเช่น ด้วยการแทนที่ไฟล์บันทึกเป้าหมายอย่างรวดเร็วด้วยลิงก์ไปยัง /root/.ssh/authorized_keys ผู้โจมตีสามารถแทรกข้อมูลประจำตัวของตนลงในบัญชีผู้ดูแลระบบได้

เพื่อกำจัดภัยคุกคามจากการแข่งขัน (TOCTOU) ทีมงานได้รวมการจัดการลิงก์สัญลักษณ์ให้เป็นมาตรฐานเดียวกันในทุกแพลตฟอร์มการตรวจสอบความถูกต้องจะดำเนินการโดยการแก้ไขส่วนประกอบของเส้นทางแต่ละส่วนตามลำดับและอย่างปลอดภัย โดยกำหนดให้ลิงก์สัญลักษณ์ไปยังไดเร็กทอรีปลายทางต้องเป็นของผู้ใช้ปัจจุบันหรือผู้ดูแลระบบ (root) เท่านั้น

นอกจากนี้ ยังมีการแก้ไขช่องโหว่ที่สำคัญใน rrsync (CVE-2026-53783) ซึ่งตรวจสอบความถูกต้องของเส้นทางแล้วทำการซิงโครไนซ์บนชื่อเดียวกัน ทำให้ผู้โจมตีมีช่วงเวลาหนึ่งที่สามารถแทรกลิงก์สัญลักษณ์ที่ข้ามไดเร็กทอรีฐานที่อนุญาตได้

การแก้ไขปัญหาหน่วยความจำและความต้านทานต่อการโจมตีแบบปฏิเสธการให้บริการ

การอัปเดตนี้ยังรวมถึงแพตช์สำหรับช่องโหว่การเสียหายของหน่วยความจำเช่น การเขียนข้อมูลเกินขนาดบัฟเฟอร์ นักพัฒนาได้แก้ไขCVE-2026-70461 ซึ่งระบบไม่สนใจขนาดของเครื่องหมายแบ็กสแลชท้ายสุดในกฎการกรองที่มาจากภายนอก และ CVE-2026-70456 ซึ่งทำให้เกิดความล้มเหลวของหน่วยความจำฮีปโดยการไม่สนใจอักขระว่างระหว่างการวิเคราะห์ขอบเขตอาร์กิวเมนต์คำสั่ง

ระบบยังได้ปรับปรุงการป้องกันต่อกลยุทธ์ที่ออกแบบมาเพื่อทำให้ทรัพยากรเซิร์ฟเวอร์หมดลง ( การโจมตีแบบปฏิเสธการให้บริการ – DoS ) สถานการณ์วิกฤต เช่น สถานการณ์ที่รายงานภายใต้รหัส CVE-2026-70453 และ CVE-2026-70464 ซึ่งการส่งพารามิเตอร์ที่ไม่สมบูรณ์ สตริงที่ถูกดัดแปลง หรือการกำหนดค่าที่มากเกินไป (เช่น การจัดสรรเธรด Zstandard อย่างไม่เหมาะสม) ทำให้เซิร์ฟเวอร์เกินขีดจำกัดการเชื่อมต่อพร้อมกันหรือทำให้ความสามารถในการประมวลผลของ CPU หมดลง ได้รับการแก้ไขแล้ว จึงทำให้ Rsync daemon มีเสถียรภาพมากขึ้นในสภาพแวดล้อมการใช้งานจริง

สนใจเรียนรู้เพิ่มเติมเกี่ยวกับเวอร์ชันใหม่นี้หรือไม่? คุณสามารถดูรายละเอียดได้ที่ลิงก์ต่อไปนี้

จะติดตั้ง Rsync บน Linux ได้อย่างไร?

สำหรับผู้ที่สนใจจะสามารถติดตั้งเครื่องมือนี้ในระบบของตนได้ สามารถทำได้โดยการติดตั้งแพ็คเกจที่มีให้ภายในที่เก็บของลีนุกซ์ส่วนใหญ่

สำหรับผู้ใช้Debian, Ubuntu หรือระบบปฏิบัติการที่พัฒนาต่อยอดจากระบบเหล่านี้ เพียงแค่เปิดเทอร์มินัลแล้วพิมพ์คำสั่งต่อไปนี้:

sudo apt ติดตั้ง rsync

สำหรับผู้ใช้งาน Fedora:

sudo dnf ติดตั้ง rsync

สำหรับผู้ใช้งานArch Linux และระบบปฏิบัติการที่พัฒนาต่อยอดจาก Arch Linux นั้น:

sudo pacman -S rsync

สำหรับผู้ใช้งาน openSUSE:

sudo zypper ใน rsync

เพิ่มเป็นแหล่งข้อมูลที่ต้องการใน Google