Rsync 3.5.0 現已發布,修復了 33 個漏洞。

關鍵點:
  • 修正了 CVE-2026-53791 漏洞,該漏洞允許透過與代理協定的直接連線來欺騙 IP 位址。
  • 針對 CVE-2026-53790 漏洞的解決方案,此漏洞允許向變數和 SSL 連線注入命令。
  • 修正了多個符號連結漏洞(CVE-2026-53802 和 CVE-2026-53803),這些漏洞會導致越界讀取和寫入操作。
  • 路徑解析調整:指向目標目錄的連結現在必須屬於執行使用者 oa root。
  • 用於防止記憶體損壞(溢出)和針對同步伺服器的拒絕服務 (DoS) 攻擊的修補程式。
Rsync的

允許您在網絡上的兩台機器之間或同一台機器上的兩個位置之間同步文件和目錄

備受期待的熱門文件同步工具Rsync 發布了 3.5.0 版本,歷經數月的持續開發和全面審核。此次更新被認為是該項目近期歷史上最重要的更新之一。

管理員和研究界的共同努力已經糾正了數十個關鍵的安全漏洞,重新定義了系統在傳輸作業期間處理路徑解析、存取驗證和符號連結的方式。

Rsync 3.5.0 的主要新聞

Rsync 3.5.0版本修正了直接存取和執行控制方面的漏洞其中最嚴重的漏洞之一是 CVE-2026-53791,該漏洞存在於 proxy protocol = true 模式的實作中。先前,攻擊者可以透過篡改 PROXY 標頭來建立直接連接並偽造其 IP 位址,從而繞過守護程序的存取限制規則。新版本更新後,系統會阻止所有傳入的代理連接,除非在 proxy protocol hosts 指令中明確定義了白名單。

同時,一個被識別為 CVE-2026-53790 的危險命令注入漏洞也得到了修復。此漏洞的原因是系統在透過環境變數(例如 RSYNC_CONNECT_PROG)、exec 處理程序或 rsync-ssl 環境呼叫指令時,未能正確轉義外部值。惡意攻擊者可以透過接收到未經驗證的值(例如主機名稱或模組名)來強制執行主機系統上的任意命令。

防止符號連結和越界訪問

此版本還修復了符號連結相關的漏洞,這是本次修復的最大攻擊途徑,共涉及 11 個與此行為相關的漏洞。這些漏洞允許權限受限的本地用戶誘騙 rsync 進程讀取(CVE-2026-53802)或寫入(CVE-2026-53803)指定目錄之外的任意文件,甚至可以繞過 chroot 環境。例如,攻擊者可以透過快速將目標日誌檔案替換為指向 /root/.ssh/authorized_keys 的鏈接,將自己的憑證插入到管理員帳戶中。

為了消除這些基於競爭的攻擊(TOCTOU),團隊統一了所有平台上的符號連結處理方式。現在,驗證過程透過順序且安全地解析每個路徑元件來完成,要求指向目標目錄的符號連結必須屬於目前使用者或管理員(root)。

rrsync 中的關鍵漏洞(CVE-2026-53783)也得到了修復。此漏洞會驗證路徑,然後對相同名稱執行同步,從而開啟了一個時間窗口,攻擊者可以利用該窗口插入一個繞過允許的基本目錄的符號連結。

記憶體修復和抵禦拒絕服務攻擊

此次更新還包含針對記憶體損壞漏洞的補丁,例如緩衝區外寫入漏洞。開發人員修復了CVE-2026-70461 和 CVE-2026-70456 漏洞。 CVE-2026-70461 漏洞會導致系統忽略第三方提供的過濾規則中尾部反斜杠的大小;CVE-2026-70456 漏洞則會導致在解析命令參數時忽略空字符,從而造成堆內存故障。

該系統還增強了對旨在耗盡伺服器資源的攻擊(拒絕服務攻擊 - DoS)的防禦能力。諸如 CVE-2026-70453 和 CVE-2026-70464 等漏洞所報告的嚴重問題已解決。在這些漏洞中,發送不完整的參數、篡改的字串或過多的配置(例如濫用 Zstandard 執行緒)會導致伺服器達到並發連接數上限或耗盡 CPU 的處理能力。這些問題的解決使得 Rsync 守護程式在生產環境中更加穩定。

了解更多關於這個新版本的資訊嗎?您可以點擊以下連結查看詳情。

如何在 Linux 上安裝 Rsync?

對於那些有興趣在他們的系統上安裝此工具的人,他們可以通過安裝大多數 Linux 發行版的存儲庫中提供的軟件包來實現。

對於使用Debian、Ubuntu 或其任何衍生發行版的用戶,只需打開終端機並輸入以下命令:

sudo apt安裝rsync

現在,對於Fedora 用戶來說:

sudo dnf安裝rsync

對於那些使用Arch Linux 及其任何衍生版本的使用者:

sudo pacman -S rsync

對於 openSUSE 使用者

rsync 中的 sudo zypper

在 Google 中將其新增為首選來源