Новости
Rclone 1.74.4: обновление закрыло path traversal при извлечении архивов
Path traversal (CVE-2026-59732) позволял специально собранному архиву записать файлы за пределами папки распаковки. Исправлено в июле 2026.
12 августа 2026 года вышла версия rsync 3.5.0 — крупнейший патч безопасности за всю историю проекта. Команда провела полный аудит кодовой базы и устранила 33 уязвимости, включая одну критическую: она позволяла клиенту подменять свой IP-адрес при подключении к дэмону rsync.

Коротко: 12 августа 2026 вышел rsync 3.5.0 — рекордный патч безопасности с 33 CVE, из которых одна критическая (CVE-2026-53791). Критическая уязвимость касается дэмонов с включённым proxy protocol: клиент мог подменить заголовок PROXY и обойти IP-фильтры. Также закрыты многочисленные выходы за пределы каталогов через симлинки и heap-переполнения в нескольких компонентах. Каждое исправление сопровождается регрессионным тестом; для дистрибутивов выпущены бэкпорты к версиям 3.4.1 и 3.2.7.
Rsync — это утилита для быстрой и экономичной синхронизации файлов: она передаёт между машинами только изменившиеся части файлов, а не весь файл целиком. По данным репозитория Samba (материнский проект), rsync предустановлен по умолчанию на большинстве Linux-дистрибутивов и macOS; его используют и для ежедневных бэкапов, и как ключевой инструмент в серверных пайплайнах. Именно поэтому обновления безопасности здесь важны не меньше, чем в браузере или архиваторе.
Версия 3.5.0 вышла 12 августа 2026 года. Разработчики описывают её как результат полноценного аудита кодовой базы, а не точечных правок: каждое из 33 исправлений снабжено регрессионным тестом, который проваливается на незапатченном дереве. По числу закрытых CVE за один релиз 3.5.0 — рекорд для проекта.
Единственная критическая уязвимость в релизе — CVE-2026-53791. Она затрагивает дэмоны rsync, у которых в конфигурации задан параметр proxy protocol = true. Такая настройка используется, когда rsync стоит за балансировщиком или обратным прокси, и дэмону нужно знать реальный IP клиента из заголовка PROXY.
Проблема в том, что до версии 3.5.0 дэмон не проверял, кто прислал заголовок PROXY. Клиент, подключившийся напрямую в обход прокси, мог сформировать собственный заголовок с произвольным IP-адресом — и дэмон воспринимал его как подлинный. На практике это позволяло обойти списки доступа, основанные на IP: злоумышленник имитировал адрес доверенного хоста и получал доступ к данным, закрытым для его реального адреса.
Уязвимость актуальна только при proxy protocol = true в конфиге дэмона. Пользователи, использующие rsync через SSH или без дэмона, этой проблеме не подвержены. Тем не менее для дэмон-конфигураций обновление критически важно.
Значительная часть исправлений в 3.5.0 устраняет разновидность path traversal применительно к символическим ссылкам. По описанию авторов, несколько опций rsync ненадлежащим образом ограничивали область действия передачи, из-за чего файлы могли создаваться или читаться за пределами указанного каталога.
--relative, --temp-dir, --link-dest. Каждая из них отвечает за особый способ адресации файлов при синхронизации. В каждом случае не хватало проверки, что итоговый путь остаётся внутри заданной директории.--links. Rsync теперь не позволяет символическим ссылкам «выходить» за пределы каталога назначения при передаче. По умолчанию также отключено восстановление битов setuid/setgid/sticky из метаданных.Все эти уязвимости имеют статус High по шкале CVSS. Схожий класс атак — Zip Slip при распаковке архивов — подробно описан в нашем разборе патча Rclone 1.74.4, закрывшего аналогичную проблему в другой утилите для работы с файлами.
Аудит кодовой базы выявил несколько мест, где через специально сформированные данные протокола можно было вызвать запись за пределы выделенного буфера (heap out-of-bounds write):
Все три вектора достижимы через протокол дэмона удалённо — то есть без физического доступа к машине. Вторая категория — DoS: специально составленные цепочки контрольных сумм приводили к квадратичному расходу CPU, что позволяло чрезмерно загрузить сервер небольшим объёмом запросов.
В 3.5.0 вошло ещё несколько правок, менее масштабных, но принципиально важных для конкретных сценариев:
rsync-ssl. Режим шифрованного транспорта дополнен корректной валидацией сертификата удалённого сервера — ранее проверка могла в ряде случаев пропускаться.История rsync 3.5.0 наглядно показывает: привычные утилиты передачи и синхронизации файлов — это не «безопасный по умолчанию» набор инструментов. Rsync принимает файловые пути, имена, атрибуты и управляющие данные от удалённой стороны. Каждый из этих векторов — потенциальный вход для ошибки в парсере.
Тот же паттерн проявляется и в других утилитах: OpenSSH 10.4 в июне 2026 закрыл уязвимости в sftp и scp. Обновлять утилиты для работы с файлами следует так же дисциплинированно, как браузер. Общие правила — в разделе безопасность файлов: как проверять источники, ограничивать доступ к дэмонам и безопасно передавать данные.
rsync --version. Первая строка вывода покажет номер версии.apt upgrade rsync, dnf upgrade rsync, brew upgrade rsync.proxy protocol = true — обновление первоочерёдно. До его применения рассмотрите временное отключение proxy protocol или ограничение доступа по сети.