
13 августа 2026 года состоялся релиз открытой утилиты для синхронизации файлов Rsync 3.5.0. Исходный код проекта написан на C. Решение распространяется под лицензией GNU General Public License. Предыдущий стабильный выпуск проекта Rsync 3.4.0 представили в январе 2025 года.
В версии Rsync 3.5.0 исправлены ранее найденные ошибки, а также устранены многочисленные уязвимости (17 — высокого уровня опасности, 15 — среднего уровня и 1 критическая уязвимость CVE-2026-53791: при значении параметра proxy protocol = true клиент, подключающийся напрямую, а не через доверенный прокси, может отправить заголовок PROXY для подмены своего исходного адреса и обхода контроля доступа на уровне хоста). Эксплуатация части этих уязвимостей на сервере позволяет злоумышленнику организовать атаку на подключающихся к серверу клиентов и добиться чтения или записи любых файлов в их системе, насколько это позволяют права доступа процесса rsync.
В сообщении от команды Rsync обновление описывается как «экстраординарный релиз» из‑за большого количества проблем безопасности: 33 проблемы безопасности возникли в результате целенаправленного аудита компонентов path handling и daemon protocol, а также связанного с ним кода.
Дополнительно исправления безопасности для Rsync 3.5 включают в себя закрытие проблем с произвольным чтением/формированием в процессе передачи файлов через символические ссылки на входные файлы, предоставленные оператором, а также патчи против произвольной записи файлов/повышения привилегий через символические ссылки на выходные пути, предоставленные оператором. В новой версии проекта добавлен рабочий CI‑процесс, который собирает эту стабильную ветку и запускает набор регрессионных тестов v34-stable‑testsuite на собранном бинарном файле, обеспечивая регрессионное покрытие без импорта полного набора тестов из основной ветки в стабильную.
Изменения в Rsync 3.5.0, нарушающие обратную совместимость:
-
символические ссылки вместо целевого каталога (например, если при запуске «rsync ‑a src/ /backup/» каталог /backup ссылается на /mnt/disk) теперь допускаются только если они принадлежат текущему пользователю или root;
-
при включении режима «proxy protocol = true» соединения теперь принимаются только при наличии настройки «proxy protocol hosts», определяющей список допустимых прокси‑серверов;
-
на всех платформах унифицирована обработка символических ссылок на директории внутри копируемого дерева и задействован последовательный обход каталогов с использованием режима O_NOFOLLOW.
Источник: habr.com