Випуск Rsync 3.5: важливе оновлення і виправлення

Випуск Rsync 3.5: важливе оновлення і виправлення вразливостей

Сьогодні було випущено Rsync 3.5, який став значним оновленням популярної утиліти для синхронізації та передачі файлів з відкритим вихідним кодом. Це оновлення виправляє 33 вразливості, серед яких одна класифікується як критична, а кілька – як високої серйозності.

Критична вразливість CVE-2026-53791

На першому місці в списку вразливостей знаходиться CVE-2026-53791, що має критичний рівень, і впливає на демонів rsync, налаштованих з proxy protocol = true. Раніше клієнт, який підключався безпосередньо до демону замість через передбачений довірений проксі, міг подавати власний заголовок PROXY, підробляючи свою IP-адресу та потенційно обходячи контроль доступу на основі хоста.

Управління символічними посиланнями та шляхи

Суттєва частина інших виправлень стосується обробки символічних посилань і обмеження шляхів. Декілька вразливостей високої серйозності могли дозволити зловмисникам перенаправляти операції rsync за межі їх призначених директорій, що приводило до довільного читання чи записування файлів, розкриття інформації або підвищення привілеїв у певних конфігураціях.

Посилення безпеки в Rsync 3.5

Rsync 3.5 також вирішує кілька проблем з безпекою пам’яті, які можуть бути досягнуті через протокол демону. Сюди входять записи за межами купи під час обробки фільтрів, розбору аргументів і роботи з жорсткими посиланнями. Вразливості були виявлені під час фуззингу протоколу демону і можуть бути активовані віддалено через спеціально підготовлені дані протоколу.

Також випуск виправляє квадратичне споживання ЦП через спеціально підготовлені ланцюги контрольних сум. Він зміцнює поведінку блокування хостів, так що нерозв’язані записи блокування закриваються, а не допускають доступ. Виправлено розбір певних правил користувачів авторизації. Шляхи, що постачаються з боку пір, для --partial-dir та --backup-dir тепер обмежені для запобігання втечам на основі символічних посилань з кореня модуля демону.

Вдосконалення на стороні клієнта

На стороні клієнта, Rsync 3.5 виправляє вразливість, яка могла дозволити зловмисному партнеру маніпулювати тайм-аутом введення-виведення клієнта. Що ще важливіше для користувачів, які покладаються на зашифровані з’єднання rsync, rsync-ssl тепер правильно виконує перевірку сертифікатів і прив’язку імені хоста, коли використовується stunnel, якщо не запитано явне небезпечне відключення.

Крім виправлень CVE, розробники впровадили додаткові заходи безпеки. Символи керування в іменах файлів тепер екранізуються перед записом у журнали, щоб запобігти ін’єкціям у термінал та журнали. Обхід --safe-links, пов’язаний із резервними копіями, було закрито, заголовки проксі обмежені за довжиною, а кілька перевірок на переповнення цілих чисел і безпеки пам’яті отримали додаткові перевірки.

Зміни в поведінці

Деякі зміни в поведінці супроводжують посилену безпеку. Тепер не-демонний приймач слідуватиме призначеній директорії, вказаній оператором, лише тоді, коли це символічне посилання належить root або користувачу, який запускає rsync. Додатково, налаштування proxy protocol = true без вказівки довірених хостів проксі тепер призводить до відмови в з’єднанні замість його прийняття.

Враховуючи обсяги та серйозність виправлених вразливостей, користувачам і адміністраторам рекомендується оновити до версії 3.5, як тільки пакети стануть доступні для їх дистрибутивів.