Профиль: Аноним (вход | регистрация) неRU opennet.me  
The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

Выпуск утилиты для синхронизации файлов Rsync 3.5.0 с устранением 33 уязвимостей

13.08.2026 11:31 (MSK)

Опубликован релиз Rsync 3.5.0, утилиты для синхронизации файлов и резервного копирования, позволяющей минимизировать трафик за счёт инкрементального копирования изменений. В качестве транспорта могут быть использованы ssh, rsh или собственный протокол rsync. Поддерживается организация работы анонимных rsync-серверов, оптимально подходящих для обеспечения синхронизации зеркал. Код проекта распространяется под лицензией GPLv3. Новая версия примечательна проведением работы по усилению безопасности и устранением 33 уязвимостей, большинство из которых выявлено в процессе аудита обработки файловых путей и реализации протокола. Одной уязвимости присвоен критический уровень опасности, 17 - высокий, а 15 - средний.

Среди исправленных проблем:

  • Критическая уязвимость в реализации протокола (CVE-2026-53791), позволяющая при работе в режиме "proxy protocol = true" подменить свой IP-адрес и обойти правила ограничения доступа через прямое подключение с выставлением заголовка PROXY и указанием в нём другого адреса.
  • Возможность подстановки дополнительных команд и аргументов (CVE-2026-53790) при вызове внешних команд через переменную окружения RSYNC_CONNECT_PROG, exec-обработчики или обвязку rsync-ssl. Уязвимость возникает из-за вставки без экранирования получаемых из вне значений, таких как имя хоста, имя модуля и имя пользователя.
  • Запись за пределы выделенного буфера из-за того, что не учитывался размер финального обратного слэша в правилах фильтров (CVE-2026-70461), неверной обрабатывались жёсткие ссылки (CVE-2026-70458) и не учитывался нулевой символ при разборе максимального числа аргументов (CVE-2026-70456).
  • 11 уязвимостей, вызванных некорректной работой с символическими ссылками. Проблемы могут быть эксплуатированы локальным пользователем, имеющим возможность подменить файлы или каталоги, на которые ссылаются опции при запуске привилегированного процесса rsync. Уязвимости могут привести к чтению (CVE-2026-53802) и записи (CVE-2026-53803) произвольных файлов в файловой системе, а также к выходу за пределы chroot-каталога. Например, если rsync запускается с опцией "--log-file=/tmp/rsync.log", то атакующий может подменить rsync.log на символическую ссылку "/root/.ssh/authorized_keys" и добиться добавления своих данных в файл authorized_keys. Также атакующий мог воспользоваться состоянием гонки и заменить целевой каталог на символическую ссылку в момент после завершения сканирования содержимого, но до начала выполнения операции копирования.
  • Выход за пределы допустимого базового каталога при использовании обвязки rrsync (CVE-2026-53783), которая проверяла путь с помощью realpath(), после чего запускала rsync с тем же путём. Атака сводится к замене пути на символическую ссылку в момент между проверкой и фактическим использованием.
  • Серия уязвимостей, приводящих к отказу в обслуживании или повышенному потреблению ресурсов при работе фонового процесса (CVE-2026-70455, CVE-2026-70453) или исчерпанию лимита на число подключений (CVE-2026-70464).
  • Уязвимость (CVE-2026-70452) в реализации блокировки хостов "hosts deny", приводившая к предоставлению доступа, если имя хоста не резолвится в DNS.

Изменения, нарушающие обратную совместимость:

  • Символические ссылки вместо целевого каталога (например, если при запуске "rsync -a src/ /backup/" каталог /backup ссылается на /mnt/disk) теперь допускаются только если они принадлежат текущему пользователю или root.
  • При включении режима "proxy protocol = true" соединения теперь принимаются только при наличии настройки "proxy protocol hosts", определяющей список допустимых прокси-серверов.
  • На всех платформах унифицирована обработка символических ссылок на директории внутри копируемого дерева и задействован последовательный обход каталогов с использованием режима O_NOFOLLOW.


  1. Главная ссылка к новости (https://www.mail-archive.com/r...)
  2. OpenNews: Регрессии в rsync 3.4.3 и принятие изменений, подготовленных с использованием AI
  3. OpenNews: Уязвимость в rsync, позволяющая повысить свои привилегии в системе
  4. OpenNews: В состав macOS включён openrsync от проекта OpenBSD
  5. OpenNews: В Rsync 3.4.0 устранены уязвимости, позволявшие выполнить код на сервере и клиенте
  6. OpenNews: Выпуск утилиты для синхронизации файлов Rsync 3.3.0. Эндрю Триджелл возвращается в проект
Лицензия: CC BY 3.0
Короткая ссылка: https://opennet.ru/66073-rsync
Ключевые слова: rsync
При перепечатке указание ссылки на opennet.ru обязательно


Обсуждение (26) Ajax | 1 уровень | Линейный | +/- | Раскрыть всё | RSS
  • 1.1, Аноним (1), 11:49, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Для тех кто не вдупляет что это и зачем. Это программа синхронизации. Используется в Gentoo, чтобы ускорить синхронизацию и снизить нагрузку. Потому что тупые долбоящеры будут долбить сервера проверками обновлений каждый час, а через такой инстурмент это еще не такое зло хотя бы.
    Вот что пишут с руководстве Gentoo в оригинале:
    The usual commands emerge --sync or emaint sync -r gentoo function normally and the process is usually much faster. The change can be reversed at any time.
     
     
  • 2.6, Аноним (6), 12:12, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Используй git, не долби генточку каждый час :)
     
     
  • 3.18, Аноним (1), 13:57, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • –4 +/
    Что? Я разве спрашивал совета как мне поступать в Gentoo с многолетним стажем? Мне давно ненужны советы по использованию дистрибутивов.
     
     
  • 4.26, Не ной (?), 16:03, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Крутой, вытри смегму над губой
     
     
  • 5.28, Аноним (1), 16:15, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Сам вытирайся.
     
  • 3.27, Diozan (ok), 16:03, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    git и rsync - не совсем для одного и того же.
     
     
  • 4.30, Аноним (1), 16:18, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Верно. Даже если ссылаются все же Slackware со слакбилдами может ссылаться на гит, но там проблема может быть в том что и пакет нужной версии и мастер ветка битые благодаря стараниям контрибьюторов. Так можно, просто для этого надо очень любить слаку. А мне лично лень делать многие вещи вручную, поэтому я выбираю почти всегда Gentoo.
     
  • 2.11, Аноним (11), 12:30, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    нормальная инфра выдержит и раз в минуту
     
     
  • 3.17, Аноним (1), 13:56, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Они там для тупых пишут "РАЗ В СУТКИ НОРМАЛЬНО СИНХРОНИЗИРОВАТЬСЯ". А денег ан инфраструктуру хватает лишь с небольшим запасом. Человек-комар проигнорирует, но можно хотя бы использовать rsync.
     
  • 3.23, Аноним (23), 15:41, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Особенно от всех десяти пользователей генту.
     
     
  • 4.29, Аноним (1), 16:16, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Это грязные домыслы, потому что у них пожертвований было гораздо больше чем десять.
     
     
  • 5.32, Аноним (32), 16:50, 13/08/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     
     
  • 6.35, Malinovsky (?), 17:17, 13/08/2026 Скрыто ботом-модератором     [к модератору]
  • +/
     

  • 1.2, Аноним (2), 11:56, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –1 +/
    Помнится была новость тут про пожилового тридге с его искусственным ассистентом
     
     
  • 2.3, Аноним (1), 11:58, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +2 +/
    Ну и кому нужно читать вагон ошибок с выражением неуважения к людям таким образом? ладно там одна ошибка когда  смартфон тупит или клавиатура хреновая, но вот это лютая есть с " пожилового тридге". Что это за мусор?
     
     
  • 3.8, User (??), 12:17, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    Ну, обращение к нему в широких кругах вот такое - Tridge, фамилия у человека, понимаешь.
     
  • 3.13, Аноним (2), 12:34, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    А в чем неуважение? В том что допустил ошибку в слове Пожилой? Или в том что написал вместо Tridge тридге?
     
     
  • 4.19, Аноним (1), 13:59, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Две ошибки - там ВО лишние. Это уже тройка, а кто такой Тридж мне без разницы.
     
  • 2.14, Аноним (14), 12:45, 13/08/2026 Скрыто ботом-модератором     [к модератору]
  • +2 +/
     
  • 2.16, Аноним (16), 13:06, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    rslop
     

  • 1.20, Аноним10084 и 1008465039 (?), 14:24, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • –2 +/
    Есть аналоги rsync, чтоб без нейрослопа? или бродить статически старую версию до исправлений?
     
     
  • 2.21, Ivan_83 (ok), 14:44, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    ViceVersa, robocopy :)
     
     
  • 3.33, Аноним10084 и 1008465039 (?), 17:05, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > ViceVersa, robocopy :)

    Это под Винду, а мне в основном на Линукс надо. Но впрочем для винды думаю тоже пригодится, одна рабочая станция всё ж есть

     
  • 2.22, localhostadmin (ok), 14:51, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +1 +/
    Есть опенбсдшный rsync
     
     
  • 3.34, Аноним10084 и 1008465039 (?), 17:06, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    > Есть опенбсдшный rsync

    Погляжу, спасибо большое!

     
  • 2.25, Diozan (ok), 16:02, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    restic
     
  • 2.31, опеншлёпивпродакшн (?), 16:28, 13/08/2026 [^] [^^] [^^^] [ответить]  
  • +/
    За вами уже выслали терминатора.
     

  • 1.24, Норм (?), 15:45, 13/08/2026 [ответить] [﹢﹢﹢] [ · · · ]  
  • +/
    Следующие новости о массовой поломке всего что это использует.
     

     Добавить комментарий
    Имя:
    E-Mail:
    Текст:



    Партнёры:
    PostgresPro
    Inferno Solutions
    Hosting by Hoster.ru
    Хостинг:

    Закладки на сайте
    Проследить за страницей
    Created 1996-2026 by Maxim Chirkov
    Добавить, Поддержать, Вебмастеру