La herramienta de sincronización y copia de seguridad ampliamente utilizada rsync fue lanzada como versión 3.5 el 13 de agosto de 2026 – una actualización extraordinaria que fija 33 vulnerabilidades de seguridad a la vez. Cualquiera que use rsync, especialmente como un daemon, debe actualizar rápidamente.
El defecto crítico
CVE-2026-53791: afecta a los daemons rsync configurados con proxy protocol = true. Un cliente que se conecta directamente en lugar de a través del proxy de confianza esperado podría enviar su propio encabezado PROXY y por lo tanto se salta su dirección IP fuente.
Enlaces y confinamiento de caminos
Una gran parte del resto – en parte alta-severidad – se refiere al manejo de enlaces simbólicos y confinamiento a caminos permitidos. Varios de estos defectos podrían haber permitido a los atacantes redirigir operaciones rsync fuera de los directorios previstos.
Además, los caracteres de control en los nombres de archivo ahora se escapan antes de ser escritos en el registro, evitando la inyección de terminales y log. Y rsync-ssl ahora verifica correctamente el certificado y el nombre de host al utilizar el stunnel. Las correcciones procedían de una auditoría enfocada del manejo de caminos y el protocolo de demonio, un pase de fuzzing acompañante, e informes de investigadores externos.



















