Сегодня вышла rsync 3.5, крупное обновление популярной открытой утилиты синхронизации и передачи файлов. Выпуск закрывает 33 уязвимости, среди которых одна критическая и множество с высокой степенью опасности.
Главная в списке: CVE-2026-53791, уязвимость с рейтингом Critical. Она затрагивает демоны rsync с включённой настройкой proxy protocol = true. Раньше клиент, подключавшийся к демону напрямую, а не через ожидаемый доверенный прокси, мог передать собственный заголовок PROXY, подменить исходный IP-адрес и потенциально обойти контроль доступа на уровне хостов.
Большая часть остальных исправлений касается обработки символических ссылок и ограничения путей. Несколько уязвимостей высокой степени опасности могли позволить злоумышленникам перенаправить операции rsync за пределы целевых каталогов, что приводило к произвольному чтению или записи файлов, раскрытию информации или повышению привилегий при определённых настройках.
Другие исправления ужесточают ограничения для --relative, --temp-dir, --link-dest, обработки ACL и расширенных атрибутов, перечисления каталогов и --remove-source-files. Ограниченная SSH-обёртка rrsync получила дополнительные механизмы защиты от выхода за пределы каталогов и небезопасных параметров.
В rsync 3.5 также исправили несколько проблем безопасности памяти, доступных через протокол демона. Среди них: запись за границы кучи при обработке фильтров, разборе аргументов и обработке жёстких ссылок. Уязвимости нашли во время фаззинга протокола демона, их можно активировать удалённо с помощью специально сформированных данных протокола.
Выпуск также устраняет квадратичное исчерпание CPU, вызванное специально сформированными цепочками контрольных сумм. Усилено поведение правила hosts deny: неразрешённые записи теперь отказывают в доступе, а не разрешают его. Исправлен разбор некоторых правил auth users. Пути --partial-dir и --backup-dir, передаваемые пиром, теперь изолируются, чтобы предотвратить выход через символические ссылки из корня модуля демона.
На стороне клиента rsync 3.5 исправляет уязвимость, позволявшую вредоносному пиру манипулировать тайм-аутом ввода-вывода. Для пользователей, полагающихся на зашифрованные соединения rsync, важно, что rsync-ssl теперь выполняет корректную проверку сертификатов и привязку имени хоста при использовании stunnel, если явно не запрошен небезопасный режим.
Помимо исправлений CVE, разработчики добавили дополнительное укрепление безопасности. Управляющие символы в именах файлов теперь экранируются перед записью в журналы, чтобы предотвратить инъекции в терминал и логи. Закрыт обход --safe-links, связанный с резервными копиями; заголовки proxy ограничены по длине, а несколько путей с целочисленным переполнением и проблемами безопасности памяти получили дополнительные проверки.
Более строгая модель безопасности сопровождается изменениями поведения. Приёмник, работающий не в режиме демона, теперь переходит по символьной ссылке на целевой каталог, заданной оператором, только если эта ссылка принадлежит root или пользователю, запускающему rsync. Если включить proxy protocol = true, но не указать доверенные хосты proxy protocol, соединения теперь отклоняются, а не принимаются.
Учитывая масштаб и серьёзность исправленных уязвимостей, пользователям и администраторам рекомендуется перейти на версию 3.5, как только пакеты появятся в их дистрибутивах.
Подробнее см. в официальных заметках о выпуске.





Пока нет комментариев. Будьте первым!