cho phép bạn đồng bộ hóa các tệp và thư mục giữa hai máy trong một mạng hoặc giữa hai vị trí trên cùng một máy
Công cụ đồng bộ hóa tập tin phổ biến Rsync đã phát hành phiên bản 3.5.0 được mong đợi từ lâu, sau nhiều tháng phát triển liên tục và kiểm tra kỹ lưỡng. Bản cập nhật này được đánh giá là một trong những bản cập nhật quan trọng nhất trong lịch sử gần đây của dự án.
Sự hợp tác giữa các nhà quản trị và cộng đồng nghiên cứu đã dẫn đến việc khắc phục hàng chục lỗ hổng bảo mật nghiêm trọng, định hình lại cách hệ thống xử lý việc phân giải đường dẫn, xác thực quyền truy cập và liên kết tượng trưng trong quá trình truyền tải dữ liệu.
Tin tức chính về Rsync 3.5.0
Việc phát hành Rsync 3.5.0 khắc phục các lỗ hổng truy cập trực tiếp và kiểm soát thực thi . Một trong những lỗi nghiêm trọng nhất được giảm thiểu là CVE-2026-53791 , một lỗ hổng trong việc triển khai chế độ giao thức proxy = true. Trước đây, kẻ tấn công có thể thiết lập kết nối trực tiếp và giả mạo địa chỉ IP của chúng bằng cách thao tác tiêu đề PROXY, do đó bỏ qua các quy tắc hạn chế truy cập của daemon. Với bản cập nhật mới, hệ thống chặn bất kỳ kết nối proxy đến nào trừ khi một danh sách trắng được xác định rõ ràng trong chỉ thị máy chủ giao thức proxy.
Song song đó, một lỗ hổng tấn công chèn lệnh nguy hiểm, được xác định là CVE-2026-53790, đã được vá. Lỗi này xảy ra do hệ thống không xử lý đúng cách các giá trị bên ngoài khi gọi lệnh thông qua các biến môi trường (như RSYNC_CONNECT_PROG), trình xử lý exec hoặc môi trường rsync-ssl. Bằng cách nhận các giá trị chưa được xác thực như tên máy chủ hoặc tên mô-đun, kẻ tấn công có thể buộc thực thi các lệnh tùy ý trên hệ thống máy chủ.
Bảo vệ chống lại các liên kết tượng trưng và truy cập ngoài phạm vi cho phép
Các bản vá lỗi khác trong bản phát hành này giải quyết các liên kết tượng trưng, vốn là vectơ tấn công lớn nhất được nhắm đến, với tổng cộng mười một lỗ hổng liên quan đến hành vi này. Những lỗi này cho phép người dùng cục bộ với quyền hạn hạn chế đánh lừa tiến trình rsync đọc (CVE-2026-53802) hoặc ghi (CVE-2026-53803) các tệp tùy ý bên ngoài thư mục được chỉ định, thậm chí bỏ qua môi trường chroot. Ví dụ, bằng cách nhanh chóng thay thế tệp nhật ký mục tiêu bằng một liên kết đến /root/.ssh/authorized_keys, kẻ tấn công có thể chèn thông tin đăng nhập của mình vào tài khoản quản trị viên.
Để loại bỏ các cuộc tấn công dựa trên xung đột truy cập (TOCTOU), nhóm đã thống nhất việc xử lý liên kết tượng trưng trên tất cả các nền tảng . Việc xác thực hiện được thực hiện bằng cách giải quyết từng thành phần đường dẫn một cách tuần tự và an toàn, yêu cầu các liên kết tượng trưng đến thư mục đích phải thuộc về người dùng hiện tại hoặc quản trị viên (root).
Các lỗ hổng nghiêm trọng cũng đã được vá trong rrsync (CVE-2026-53783), lỗ hổng này xác thực đường dẫn và sau đó thực hiện đồng bộ hóa trên cùng một tên, tạo ra một khoảng thời gian mà kẻ tấn công đã sử dụng để chèn một liên kết tượng trưng nhằm bỏ qua thư mục gốc được cho phép.
Khắc phục lỗi bộ nhớ và khả năng chống lại các cuộc tấn công từ chối dịch vụ.
Bản cập nhật cũng bao gồm các bản vá cho các lỗ hổng lỗi bộ nhớ , chẳng hạn như lỗi ghi ngoài bộ đệm. Các nhà phát triển đã khắc phục CVE-2026-70461, trong đó hệ thống bỏ qua kích thước của dấu gạch chéo ngược cuối cùng trong các quy tắc lọc do bên thứ ba cung cấp, và CVE-2026-70456, gây ra lỗi bộ nhớ heap do bỏ qua ký tự null trong quá trình phân tích cú pháp ràng buộc đối số lệnh.
Hệ thống cũng đã cải thiện khả năng phòng thủ chống lại các chiến thuật được thiết kế để làm cạn kiệt tài nguyên máy chủ ( Tấn công từ chối dịch vụ – DoS ). Các kịch bản nghiêm trọng, chẳng hạn như những kịch bản được báo cáo dưới mã định danh CVE-2026-70453 và CVE-2026-70464, trong đó việc gửi các tham số không đầy đủ, chuỗi bị thao túng hoặc cấu hình quá mức (chẳng hạn như phân bổ luồng Zstandard một cách lạm dụng) đã buộc máy chủ phải chấp nhận giới hạn kết nối đồng thời hoặc làm cạn kiệt khả năng xử lý của CPU, đã được giải quyết, do đó ổn định trình nền Rsync trong môi trường sản xuất.
Bạn muốn tìm hiểu thêm về phiên bản mới này? Bạn có thể xem chi tiết tại liên kết sau.
Làm thế nào để cài đặt Rsync trên Linux?
Đối với những người quan tâm đến việc có thể cài đặt công cụ này trên hệ thống của họ, họ có thể làm như vậy bằng cách cài đặt gói được cung cấp trong kho của hầu hết các bản phân phối Linux.
Đối với những người dùng Debian, Ubuntu hoặc bất kỳ bản phân phối nào dựa trên các hệ điều hành này, chỉ cần mở cửa sổ dòng lệnh và gõ lệnh sau:
sudo apt install rsync
Giờ thì, đối với những người dùng Fedora:
sudo dnf cài đặt rsync
Còn đối với những người dùng Arch Linux và bất kỳ bản phân phối phái sinh nào của nó:
sudo pacman -S rsync
Đối với những người dùng openSUSE:
sudo zypper trong rsync