Rsync 3.5.0 тепер доступний для виправлення 33 вразливостей

Ключові моменти:
  • Виправлення CVE-2026-53791, яке дозволяло підмінювати IP-адреси через прямі з'єднання з проксі-протоколом.
  • Рішення для CVE-2026-53790, яке уможливлювало впровадження команд у змінні та SSL-з’єднання.
  • Вирішено кілька вразливостей символічних посилань (CVE-2026-53802 та CVE-2026-53803), які сприяли зчитуванням та записом за межами дозволеного простору.
  • Зміни у розділенні шляхів: посилання на каталог призначення тепер повинні належати користувачеві-виконавцю oa root.
  • Виправлення для запобігання пошкодженню пам'яті (переповнення) та атакам типу "відмова в обслуговуванні" (DoS) на сервер синхронізації.
Rsync

дозволяє синхронізувати файли та каталоги між двома машинами в мережі або між двома розташуваннями на одній машині

Популярний інструмент синхронізації файлів Rsync випустив свою довгоочікувану версію 3.5.0, яка вийшла після кількох місяців безперервної розробки та ретельних аудитів. Це оновлення позиціонується як одне з найважливіших за останній час роботи проєкту.

Спільні зусилля адміністраторів та дослідницької спільноти призвели до виправлення десятків критичних недоліків безпеки, переосмисливши спосіб обробки системою розв'язання шляхів, перевірки доступу та символічних посилань під час операцій передачі.

Основні новини Rsync 3.5.0

Випуск Rsync 3.5.0 виправляє недоліки прямого доступу та контролю виконання . Однією з найсерйозніших помилок, яку було виправлено, є CVE-2026-53791 , вразливість у реалізації режиму proxy protocol = true. Раніше зловмисник міг встановити пряме з'єднання та підробити свою IP-адресу, маніпулюючи заголовком PROXY, таким чином обходячи правила обмеження доступу демона. З новим оновленням система блокує будь-які вхідні проксі-з'єднання, якщо в директиві hosts протоколу проксі не визначено явний білий список.

Паралельно було виправлено небезпечну вразливість, що включала впровадження команд, ідентифіковану як CVE-2026-53790. Ця вада виникала через те, що система неправильно екранувала зовнішні значення під час виклику команд через змінні середовища (такі як RSYNC_CONNECT_PROG), обробники exec або середовище rsync-ssl. Отримуючи невалідовані значення, такі як ім'я хоста або ім'я модуля, зловмисник міг примусово виконати довільні команди на хост-системі.

Захист від символічних посилань та доступу за межі дозволеного

Інші виправлення, включені до цього випуску, стосуються символічних посилань, які представляли найбільший вектор атаки, загалом одинадцять вразливостей, пов'язаних із цією поведінкою. Ці недоліки дозволяли локальному користувачеві з обмеженими привілеями обманом змусити процес rsync зчитувати (CVE-2026-53802) або записувати (CVE-2026-53803) довільні файли за межами призначеного каталогу, навіть минаючи середовища chroot. Наприклад, швидко замінивши цільовий файл журналу посиланням на /root/.ssh/authorized_keys, зловмисник міг вставити свої облікові дані в обліковий запис адміністратора.

Щоб усунути ці атаки на основі раси (TOCTOU), команда уніфікувала обробку символічних посилань на всіх платформах . Валідації тепер виконуються шляхом послідовного та безпечного розв'язання кожного компонента шляху, що вимагає, щоб символічні посилання на цільові каталоги належали поточному користувачеві або адміністратору (root).

Критичні вразливості також були виправлені в rrsync (CVE-2026-53783), який перевіряв шлях, а потім виконував синхронізацію з тим самим іменем, відкриваючи вікно часу, яке зловмисник використовував для вставки символічного посилання, що обходило дозволений базовий каталог.

Виправлення помилок пам'яті та стійкість до атак типу "відмова в обслуговуванні"

Оновлення також містить виправлення для вразливостей пошкодження пам'яті , таких як запис через брак буфера. Розробники виправили CVE-2026-70461, через яку система ігнорувала розмір зворотної скісну риски в кінці правил фільтрації, наданих третьою стороною, та CVE-2026-70456, через яку система ігнорувала нульовий символ під час розбору, пов'язаного з аргументом команди.

Система також покращила свій захист від тактик, спрямованих на виснаження ресурсів сервера ( відмова в обслуговуванні – DoS ). Критичні сценарії, такі як ті, що були зареєстровані під ідентифікаторами CVE-2026-70453 та CVE-2026-70464, коли надсилання неповних параметрів, маніпулювання рядками або надмірні конфігурації (наприклад, неправомірне розподілення потоків Zstandard) примушували до перевищення ліміту одночасних з'єднань сервера або виснаження обчислювальної потужності процесора, були вирішені, що стабілізувало демон Rsync у виробничих середовищах.

Зацікавлені дізнатися більше про цю нову версію? Ви можете знайти деталі за наступним посиланням.

Як встановити Rsync на Linux?

Для тих, хто зацікавлений у можливості встановити цей інструмент у своїй системі, вони можуть зробити це, встановивши пакет, який пропонується в сховищах більшості дистрибутивів Linux.

Для тих, хто користується Debian, Ubuntu або будь-якою їх похідною системою, просто відкрийте термінал і введіть наступну команду:

sudo apt install rsync

А тепер, для тих, хто користується Fedora:

sudo dnf встановити rsync

Тоді як для тих, хто є користувачами Arch Linux та будь-яких його похідних:

sudo pacman -S rsync

Щодо тих, хто є користувачами openSUSE:

sudo zypper у rsync

Додати як пріоритетне джерело в Google