Netzwerk-Datenuebertragung

Rsync 3.5 Fija 33 vulnerabilidades de seguridad a la vez

La herramienta de sincronización y copia de seguridad ampliamente utilizada rsync fue lanzada como versión 3.5 el 13 de agosto de 2026 – una actualización extraordinaria que fija 33 vulnerabilidades de seguridad a la vez. Cualquiera que use rsync, especialmente como un daemon, debe actualizar rápidamente.

El defecto crítico

CVE-2026-53791: afecta a los daemons rsync configurados con proxy protocol = true. Un cliente que se conecta directamente en lugar de a través del proxy de confianza esperado podría enviar su propio encabezado PROXY y por lo tanto se salta su dirección IP fuente.

Enlaces y confinamiento de caminos

Una gran parte del resto – en parte alta-severidad – se refiere al manejo de enlaces simbólicos y confinamiento a caminos permitidos. Varios de estos defectos podrían haber permitido a los atacantes redirigir operaciones rsync fuera de los directorios previstos.

Además, los caracteres de control en los nombres de archivo ahora se escapan antes de ser escritos en el registro, evitando la inyección de terminales y log. Y rsync-ssl ahora verifica correctamente el certificado y el nombre de host al utilizar el stunnel. Las correcciones procedían de una auditoría enfocada del manejo de caminos y el protocolo de demonio, un pase de fuzzing acompañante, e informes de investigadores externos.


Fuentes: Linuxiac, Phoronix.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Mastodon
Scroll al inicio