Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск утилиты для синхронизации файлов Rsync 3.5.0 с устранением 33 уязвимостей

13.08.2026 11:31 (MSK)

Опубликован релиз Rsync 3.5.0, утилиты для синхронизации файлов и резервного копирования, позволяющей минимизировать трафик за счёт инкрементального копирования изменений. В качестве транспорта могут быть использованы ssh, rsh или собственный протокол rsync. Поддерживается организация работы анонимных rsync-серверов, оптимально подходящих для обеспечения синхронизации зеркал. Код проекта распространяется под лицензией GPLv3. Новая версия примечательна проведением работы по усилению безопасности и устранением 33 уязвимостей, большинство из которых выявлено в процессе аудита обработки файловых путей и реализации протокола. Одной уязвимости присвоен критический уровень опасности, 17 - высокий, а 15 - средний.

Среди исправленных проблем:

  • Критическая уязвимость в реализации протокола (CVE-2026-53791), позволяющая при работе в режиме "proxy protocol = true" подменить свой IP-адрес и обойти правила ограничения доступа через прямое подключение с выставлением заголовка PROXY и указанием в нём другого адреса.
  • Возможность подстановки дополнительных команд и аргументов (CVE-2026-53790) при вызове внешних команд через переменную окружения RSYNC_CONNECT_PROG, exec-обработчики или обвязку rsync-ssl. Уязвимость возникает из-за вставки без экранирования получаемых из вне значений, таких как имя хоста, имя модуля и имя пользователя.
  • Запись за пределы выделенного буфера из-за того, что не учитывался размер финального обратного слэша в правилах фильтров (CVE-2026-70461), неверной обрабатывались жёсткие ссылки (CVE-2026-70458) и не учитывался нулевой символ при разборе максимального числа аргументов (CVE-2026-70456).
  • 11 уязвимостей, вызванных некорректной работой с символическими ссылками. Проблемы могут быть эксплуатированы локальным пользователем, имеющим возможность подменить файлы или каталоги, на которые ссылаются опции при запуске привилегированного процесса rsync. Уязвимости могут привести к чтению (CVE-2026-53802) и записи (CVE-2026-53803) произвольных файлов в файловой системе, а также к выходу за пределы chroot-каталога. Например, если rsync запускается с опцией "--log-file=/tmp/rsync.log", то атакующий может подменить rsync.log на символическую ссылку "/root/.ssh/authorized_keys" и добиться добавления своих данных в файл authorized_keys. Также атакующий мог воспользоваться состоянием гонки и заменить целевой каталог на символическую ссылку в момент после завершения сканирования содержимого, но до начала выполнения операции копирования.
  • Выход за пределы допустимого базового каталога при использовании обвязки rrsync (CVE-2026-53783), которая проверяла путь с помощью realpath(), после чего запускала rsync с тем же путём. Атака сводится к замене пути на символическую ссылку в момент между проверкой и фактическим использованием.
  • Серия уязвимостей, приводящих к отказу в обслуживании или повышенному потреблению ресурсов при работе фонового процесса (CVE-2026-70455, CVE-2026-70453) или исчерпанию лимита на число подключений (CVE-2026-70464).
  • Уязвимость (CVE-2026-70452) в реализации блокировки хостов "hosts deny", приводившая к предоставлению доступа, если имя хоста не резолвится в DNS.

Изменения, нарушающие обратную совместимость:

  • Символические ссылки вместо целевого каталога (например, если при запуске "rsync -a src/ /backup/" каталог /backup ссылается на /mnt/disk) теперь допускаются только если они принадлежат текущему пользователю или root.
  • При включении режима "proxy protocol = true" соединения теперь принимаются только при наличии настройки "proxy protocol hosts", определяющей список допустимых прокси-серверов.
  • На всех платформах унифицирована обработка символических ссылок на директории внутри копируемого дерева и задействован последовательный обход каталогов с использованием режима O_NOFOLLOW.


  1. Главная ссылка к новости (https://www.mail-archive.com/r...)
  2. OpenNews: Регрессии в rsync 3.4.3 и принятие изменений, подготовленных с использованием AI
  3. OpenNews: Уязвимость в rsync, позволяющая повысить свои привилегии в системе
  4. OpenNews: В состав macOS включён openrsync от проекта OpenBSD
  5. OpenNews: В Rsync 3.4.0 устранены уязвимости, позволявшие выполнить код на сервере и клиенте
  6. OpenNews: Выпуск утилиты для синхронизации файлов Rsync 3.3.0. Эндрю Триджелл возвращается в проект
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66073-rsync
Ключевые слова: rsync
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (14) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 11:49, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Для тех кто не вдупляет что это и зачем. Это программа синхронизации. Используется в Gentoo, чтобы ускорить синхронизацию и снизить нагрузку. Потому что тупые долбоящеры будут долбить сервера проверками обновлений каждый час, а через такой инстурмент это еще не такое зло хотя бы.
    Вот что пишут с руководстве Gentoo в оригинале:
    The usual commands emerge --sync or emaint sync -r gentoo function normally and the process is usually much faster. The change can be reversed at any time.
     
     
  • 2.6, Аноним (6), 12:12, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Используй git, не долби генточку каждый час :)
     
  • 2.7, ИИ (?), 12:14, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Кожаный мешок ты устарел, пройди на пункт консервации.
     
  • 2.11, Аноним (11), 12:30, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    нормальная инфра выдержит и раз в минуту
     

  • 1.2, Аноним (2), 11:56, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Помнится была новость тут про пожилового тридге с его искусственным ассистентом
     
     
  • 2.3, Аноним (1), 11:58, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +3 +/
    Ну и кому нужно читать вагон ошибок с выражением неуважения к людям таким образом? ладно там одна ошибка когда  смартфон тупит или клавиатура хреновая, но вот это лютая есть с " пожилового тридге". Что это за мусор?
     
     
  • 3.8, User (??), 12:17, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну, обращение к нему в широких кругах вот такое - Tridge, фамилия у человека, понимаешь.
     
  • 3.13, Аноним (2), 12:34, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А в чем неуважение? В том что допустил ошибку в слове Пожилой? Или в том что написал вместо Tridge тридге?
     
  • 2.14, Аноним (14), 12:45, 13/08/2026 Скрыто ботом-модератором     [к модератору]
  • +1 +/
     
  • 2.16, Аноним (16), 13:06, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    rslop
     

  • 1.5, ИИ (?), 12:08, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +4 +/
    Кожаные мешки, переставайте программировать! У вас не получается?
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру