La sincronizzazione ampiamente utilizzata e lo strumento di backup rsync è stato rilasciato come versione 3.5 il 13 agosto 2026 – un aggiornamento straordinario che fissa 33 vulnerabilità di sicurezza in una sola volta. Chiunque utilizzi rsync, soprattutto come un demone, dovrebbe aggiornare tempestivamente.
Il difetto critico
La critica nominale è CVE-2026-53791: colpisce i demoni rsync configurati con proxy protocol = true. Un client che si collega direttamente al posto del proxy attendibile potrebbe inviare il proprio intestazione PROXY e quindi spoof il suo indirizzo IP sorgente.
Collegamenti e confinamento del percorso
Una grande parte della restante – in parte alta-severanza – fissa la gestione di link simbolici e confinamento a percorsi consentiti. Molti di questi difetti potrebbero aver permesso agli aggressori di reindirizzare le operazioni rsync al di fuori delle directory previste.
Inoltre, i caratteri di controllo nei nomi di file sono ora evasi prima di essere scritti sul registro, impedendo l’iniezione di terminale e log. E rsync-ssl ora verifica correttamente il certificato e il nome host quando si utilizza stonnel. Le correzioni provenivano da un controllo mirato della gestione del percorso e del protocollo daemon, da un passaggio fuzzing di accompagnamento e da rapporti di ricercatori esterni.



















