ağdaki iki makine arasında veya aynı makinedeki iki konum arasında dosya ve dizinleri senkronize etmenize olanak tanır
Popüler dosya senkronizasyon aracı Rsync, aylar süren sürekli geliştirme ve kapsamlı denetimlerin ardından merakla beklenen 3.5.0 sürümünü yayınladı . Bu güncelleme, projenin yakın tarihinin en önemli güncellemelerinden biri olarak konumlandırılıyor.
Yöneticiler ve araştırma topluluğu arasındaki iş birliği, sistemin aktarım işlemleri sırasında yol çözümlemesi, erişim doğrulamaları ve sembolik bağlantıları ele alma biçimini yeniden tanımlayarak, düzinelerce kritik güvenlik açığının düzeltilmesine yol açmıştır.
Rsync 3.5.0'ün ana haberleri
Rsync 3.5.0 sürümü, doğrudan erişim ve yürütme kontrolü kusurlarını gideriyor . Giderilen en ciddi hatalardan biri , proxy protokolü = true modunun uygulanmasındaki bir güvenlik açığı olan CVE-2026-53791'dir. Daha önce, bir saldırgan PROXY başlığını manipüle ederek doğrudan bağlantı kurabiliyor ve IP adresini taklit edebiliyordu , böylece daemon'un erişim kısıtlama kurallarını atlayabiliyordu. Yeni güncellemeyle birlikte, sistem, proxy protokolü ana bilgisayar yönergesinde açık bir beyaz liste tanımlanmadığı sürece gelen tüm proxy bağlantılarını engelliyor.
Aynı zamanda, CVE-2026-53790 olarak tanımlanan tehlikeli bir komut enjeksiyonu güvenlik açığı da giderildi. Bu kusur, sistemin ortam değişkenleri (örneğin RSYNC_CONNECT_PROG), exec işleyicileri veya rsync-ssl ortamı aracılığıyla komutları çağırırken harici değerleri düzgün bir şekilde kaçırmaması nedeniyle ortaya çıkmıştı . Ana bilgisayar adı veya modül adı gibi doğrulanmamış değerler alan kötü niyetli bir kişi, ana sistemde rastgele komutların yürütülmesini zorlayabilirdi.
Sembolik bağlantılara ve erişim sınırlarının dışına çıkmaya karşı koruma.
Bu sürümde yer alan diğer düzeltmeler, en büyük saldırı vektörünü oluşturan ve bu davranışla ilgili toplam on bir güvenlik açığını ele alan sembolik bağlantıları ele almaktadır. Bu kusurlar, sınırlı yetkilere sahip yerel bir kullanıcının, rsync işlemini kandırarak belirlenen dizinin dışındaki rastgele dosyaları okumasına (CVE-2026-53802) veya yazmasına (CVE-2026-53803) olanak tanıyordu ve hatta chroot ortamlarını bile atlıyordu. Örneğin, hedef günlük dosyasını /root/.ssh/authorized_keys bağlantısıyla hızlıca değiştirerek, bir saldırgan kimlik bilgilerini yönetici hesabına ekleyebilirdi.
Bu yarış tabanlı saldırıları (TOCTOU) ortadan kaldırmak için ekip, tüm platformlarda sembolik bağlantı işlemeyi birleştirdi . Doğrulama işlemleri artık her yol bileşeninin sırayla ve güvenli bir şekilde çözümlenmesiyle gerçekleştiriliyor ve hedef dizinlere giden sembolik bağlantıların geçerli kullanıcıya veya yöneticiye (root) ait olması gerekiyor.
Ayrıca, rrsync'te (CVE-2026-53783) bulunan kritik güvenlik açıkları da giderildi. Bu açık, bir yolu doğruladıktan sonra aynı ad üzerinde senkronizasyon gerçekleştiriyor ve saldırganın izin verilen temel dizini atlayan sembolik bir bağlantı eklemek için kullanabileceği bir zaman aralığı açıyordu.
Bellek sorunlarının giderilmesi ve hizmet reddi saldırılarına karşı direnç
Güncelleme ayrıca , arabellek dışı yazma gibi bellek bozulması güvenlik açıklarına yönelik yamaları da içeriyor. Geliştiriciler , sistemin üçüncü bir tarafça sağlanan filtreleme kurallarındaki sondaki ters eğik çizginin boyutunu göz ardı ettiği CVE-2026-70461 ve komut bağımsız değişkeni bağlı ayrıştırması sırasında boş karakteri göz ardı ederek yığın bellek hatasına neden olan CVE-2026-70456 güvenlik açıklarını giderdi.
Sistem ayrıca sunucu kaynaklarını tüketmeyi amaçlayan taktiklere ( Hizmet Reddi - DoS ) karşı savunmasını da geliştirdi . Eksik parametreler, değiştirilmiş dizeler veya aşırı yapılandırmalar (örneğin Zstandard iş parçacıklarının kötüye kullanımı) gönderilmesinin sunucunun eşzamanlı bağlantı sınırını zorladığı veya CPU'nun işlem kapasitesini tükettiği CVE-2026-70453 ve CVE-2026-70464 tanımlayıcıları altında bildirilenler gibi kritik senaryolar çözüldü ve böylece Rsync daemon'u üretim ortamlarında istikrara kavuşturuldu.
Bu yeni sürüm hakkında daha fazla bilgi edinmek ister misiniz ? Ayrıntıları aşağıdaki bağlantıda bulabilirsiniz .
Linux'ta Rsync nasıl kurulur?
Bu aracı sistemlerine kurmak isteyenler, çoğu Linux dağıtımının depolarında sunulan paketi kurarak bunu yapabilirler.
Debian, Ubuntu veya bunların türevlerinden herhangi birini kullananlar için , terminali açıp aşağıdaki komutu yazmanız yeterlidir:
sudo apt yüklemek rsync
Şimdi, Fedora kullanıcıları için :
sudo dnf kurulum rsync
Arch Linux ve türevlerini kullananlar için ise :
sudo pacman -S rsync
openSUSE kullanıcılarına gelince :
rsync'de sudo zypper