允许您在网络上的两台机器之间或同一台机器上的两个位置之间同步文件和目录
备受期待的热门文件同步工具Rsync 发布了 3.5.0 版本,该版本历经数月的持续开发和全面审核。此次更新被认为是该项目近期历史上最重要的更新之一。
管理员和研究界的共同努力已经纠正了数十个关键的安全漏洞,重新定义了系统在传输操作期间处理路径解析、访问验证和符号链接的方式。
Rsync 3.5.0 的主要新闻
Rsync 3.5.0版本修复了直接访问和执行控制方面的漏洞。其中最严重的漏洞之一是 CVE-2026-53791,该漏洞存在于 proxy protocol = true 模式的实现中。此前,攻击者可以通过篡改 PROXY 标头来建立直接连接并伪造其 IP 地址,从而绕过守护进程的访问限制规则。新版本更新后,系统会阻止所有传入的代理连接,除非在 proxy protocol hosts 指令中明确定义了白名单。
与此同时,一个被识别为 CVE-2026-53790 的危险命令注入漏洞也得到了修复。该漏洞的原因是系统在通过环境变量(例如 RSYNC_CONNECT_PROG)、exec 处理程序或 rsync-ssl 环境调用命令时,未能正确转义外部值。恶意攻击者可以通过接收到未经验证的值(例如主机名或模块名)来强制执行主机系统上的任意命令。
防止符号链接和越界访问
此版本还修复了符号链接相关的漏洞,这是本次修复的最大攻击途径,共涉及 11 个与此行为相关的漏洞。这些漏洞允许权限受限的本地用户诱骗 rsync 进程读取(CVE-2026-53802)或写入(CVE-2026-53803)指定目录之外的任意文件,甚至可以绕过 chroot 环境。例如,攻击者可以通过快速将目标日志文件替换为指向 /root/.ssh/authorized_keys 的链接,从而将自己的凭据插入到管理员帐户中。
为了消除这些基于竞争的攻击(TOCTOU),团队统一了所有平台上的符号链接处理方式。现在,验证过程通过顺序且安全地解析每个路径组件来完成,要求指向目标目录的符号链接必须属于当前用户或管理员(root)。
rrsync 中的关键漏洞(CVE-2026-53783)也得到了修复。该漏洞会验证路径,然后对同一名称执行同步,从而打开了一个时间窗口,攻击者可以利用该窗口插入一个绕过允许的基本目录的符号链接。
内存修复和抵御拒绝服务攻击
此次更新还包含针对内存损坏漏洞的补丁,例如缓冲区外写入漏洞。开发人员修复了CVE-2026-70461 和 CVE-2026-70456 漏洞。CVE-2026-70461 漏洞会导致系统忽略第三方提供的过滤规则中尾部反斜杠的大小;CVE-2026-70456 漏洞则会导致在解析命令参数时忽略空字符,从而造成堆内存故障。
该系统还增强了对旨在耗尽服务器资源的攻击(拒绝服务攻击 - DoS)的防御能力。诸如 CVE-2026-70453 和 CVE-2026-70464 等漏洞所报告的严重问题已得到解决。在这些漏洞中,发送不完整的参数、篡改的字符串或过多的配置(例如滥用 Zstandard 线程)会导致服务器达到并发连接数上限或耗尽 CPU 的处理能力。这些问题的解决使得 Rsync 守护进程在生产环境中更加稳定。
想了解更多关于这个新版本的信息吗?您可以点击以下链接查看详情。
如何在 Linux 上安装 Rsync?
对于那些有兴趣在他们的系统上安装此工具的人,他们可以通过安装大多数 Linux 发行版的存储库中提供的软件包来实现。
对于使用Debian、Ubuntu 或其任何衍生发行版的用户,只需打开终端并输入以下命令:
sudo apt安装rsync
现在,对于Fedora 用户来说:
sudo dnf安装rsync
对于那些使用Arch Linux 及其任何衍生版本的用户:
sudo pacman -S rsync
对于 openSUSE 用户:
rsync 中的 sudo zypper