Magagamit na ngayon ang Rsync 3.5.0 upang ayusin ang 33 kahinaan

Pangunahing puntos:
  • Pagwawasto ng CVE-2026-53791 na nagpapahintulot sa panggagaya ng mga IP sa pamamagitan ng mga direktang koneksyon sa proxy protocol.
  • Solusyon sa CVE-2026-53790 na nagpagana sa pag-inject ng mga command sa mga variable at koneksyon ng SSL.
  • Pagsasara ng maraming kahinaan sa simbolikong link (CVE-2026-53802 at CVE-2026-53803) na nagpadali sa mga out-of-bounds na pagbasa at pagsulat.
  • Mga pagsasaayos sa resolusyon ng landas: ang mga link patungo sa direktoryo ng patutunguhan ay dapat na ngayong pagmamay-ari ng executor user na oa root.
  • Mga patch upang maiwasan ang pagkasira ng memorya (mga overflow) at mga pag-atake ng denial-of-service (DoS) laban sa synchronization server.
Rsync

nagbibigay-daan sa iyo na i-synchronize ang mga file at direktoryo sa pagitan ng dalawang machine sa isang network o sa pagitan ng dalawang lokasyon sa parehong machine

Inilabas na ng sikat na file synchronization tool na Rsync ang pinakahihintay nitong bersyon 3.5.0, na dumating pagkatapos ng ilang buwan ng patuloy na pag-develop at masusing pag-audit. Ang update na ito ay itinuturing na isa sa pinakamahalaga sa kamakailang kasaysayan ng proyekto.

Ang pakikipagtulungan sa pagitan ng mga administrador at ng komunidad ng pananaliksik ay nagresulta sa pagwawasto ng dose-dosenang kritikal na mga depekto sa seguridad, na muling nagbibigay-kahulugan sa paraan ng paghawak ng sistema sa paglutas ng landas, mga pagpapatunay ng pag-access, at mga simbolikong link sa panahon ng mga operasyon ng paglilipat.

Pangunahing balita ng Rsync 3.5.0

Tinutugunan ng paglabas ng Rsync 3.5.0 ang mga depekto sa direktang pag-access at pagkontrol sa pagpapatupad . Isa sa mga pinakamalalang bug na naibsan ay ang CVE-2026-53791 , isang kahinaan sa pagpapatupad ng proxy protocol = true mode. Dati, maaaring magtatag ang isang attacker ng direktang koneksyon at gayahin ang kanilang IP address sa pamamagitan ng pagmamanipula sa PROXY header, sa gayon ay nilalampasan ang mga panuntunan sa paghihigpit sa pag-access ng daemon. Gamit ang bagong update, hinaharangan ng system ang anumang papasok na koneksyon ng proxy maliban kung ang isang tahasang whitelist ay tinukoy sa proxy protocol hosts directive.

Kasabay nito, isang mapanganib na kahinaan sa command injection, na kinilala bilang CVE-2026-53790, ang naayos. Nangyari ang depektong ito dahil hindi maayos na nakatakas ang sistema sa mga panlabas na halaga kapag gumagamit ng mga utos sa pamamagitan ng mga environment variable (tulad ng RSYNC_CONNECT_PROG), mga exec handler, o ang rsync-ssl environment. Sa pamamagitan ng pagtanggap ng mga hindi napatunayang halaga tulad ng hostname o pangalan ng module, maaaring pilitin ng isang malisyosong aktor ang pagpapatupad ng mga arbitraryong utos sa host system.

Proteksyon laban sa mga simbolikong link at out-of-bounds access

Ang iba pang mga pag-aayos na kasama sa release na ito ay ang mga symbolic link, na kumakatawan sa pinakamalaking attack vector na natugunan, na may kabuuang labing-isang kahinaan na may kaugnayan sa pag-uugaling ito. Ang mga depektong ito ay nagbigay-daan sa isang lokal na user na may limitadong mga pribilehiyo na linlangin ang proseso ng rsync sa pagbabasa (CVE-2026-53802) o pagsulat (CVE-2026-53803) ng mga arbitraryong file sa labas ng itinalagang direktoryo, kahit na nilalampasan ang mga chroot environment. Halimbawa, sa pamamagitan ng mabilis na pagpapalit ng target na log file ng isang link sa /root/.ssh/authorized_keys, maaaring ipasok ng isang attacker ang kanilang mga kredensyal sa administrator account.

Upang maalis ang mga race-based attack na ito (TOCTOU), pinag-isa ng team ang symbolic link handling sa lahat ng platform . Isinasagawa na ngayon ang mga pagpapatunay sa pamamagitan ng pagresolba sa bawat bahagi ng path nang sunud-sunod at ligtas, na hinihiling na ang mga symbolic link sa mga destination directory ay pagmamay-ari ng kasalukuyang user o ng administrator (root).

Inayos din ang mga kritikal na kahinaan sa rrsync (CVE-2026-53783), na nagpatunay sa isang path at pagkatapos ay nagsagawa ng synchronization sa parehong pangalan, na nagbubukas ng isang window ng oras na ginamit ng attacker upang magsingit ng isang symbolic link na lumampas sa pinapayagang base directory.

Mga pag-aayos ng memorya at paglaban sa mga pag-atake ng denial-of-service

Kasama rin sa update ang mga patch para sa mga kahinaan sa pagkasira ng memorya , tulad ng mga out-of-buffer write. Tinugunan ng mga developer ang CVE-2026-70461, kung saan hindi pinansin ng system ang laki ng trailing backslash sa mga filtering rule na ibinigay ng isang third party, at ang CVE-2026-70456, na nagdulot ng heap memory failure sa pamamagitan ng hindi pagpansin sa null character habang nag-parse ng command argument bound.

Pinagbuti rin ng sistema ang mga depensa nito laban sa mga taktikang idinisenyo upang ubusin ang mga mapagkukunan ng server ( Denial of Service – DoS ). Ang mga kritikal na senaryo, tulad ng mga iniulat sa ilalim ng mga identifier na CVE-2026-70453 at CVE-2026-70464, kung saan ang pagpapadala ng mga hindi kumpletong parameter, mga minanipulang string, o labis na mga configuration (tulad ng mapang-abusong alokasyon ng mga Zstandard thread) ay pumipilit sa limitasyon ng sabay na koneksyon ng server o naubos ang kapasidad sa pagproseso ng CPU, ay nalutas na, kaya't pinapatatag ang Rsync daemon sa mga kapaligiran ng produksyon.

Interesado ka bang matuto nang higit pa tungkol sa bagong bersyong ito? Makikita mo ang mga detalye sa sumusunod na link.

Paano i-install ang Rsync sa Linux?

Para sa mga interesadong ma-install ang tool na ito sa kanilang system, magagawa nila ito sa pamamagitan ng pag-install ng package na inaalok sa loob ng mga repository ng karamihan sa mga distribusyon ng Linux.

Para sa mga gumagamit ng Debian, Ubuntu o anumang hinango nito, buksan lamang ang terminal at i-type ang mga sumusunod:

sudo apt install rsync

Ngayon, para sa mga gumagamit ng Fedora:

sudo dnf i-install rsync

Samantalang para sa mga gumagamit ng Arch Linux at anumang hinango nito:

sudo pacman -S rsync

Tungkol sa mga gumagamit ng openSUSE:

sudo zypper sa rsync

Idagdag bilang ginustong mapagkukunan sa Google