Новости
rsync 3.5.0.33: критические CVE-исправления в утилите синхронизации
Обновление rsync 3.5.0.33 закрыло несколько CVE в популярной утилите синхронизации файлов.
WinSCP — бесплатный Windows-клиент для передачи файлов по SFTP, FTP и SCP с более чем 400 миллионами загрузок. 9 сентября 2026 вышла версия 6.5.7 с пакетом обновлений безопасности: PuTTY 0.85 устранил шесть уязвимостей, включая удалённо вызываемый use-after-free в Pageant и два переполнения буфера, а OpenSSL 3.4.6 закрыл CVE-2026-45447.

Коротко: 9 сентября 2026 вышел WinSCP 6.5.7. Обновление включает исправления из PuTTY 0.85 (шесть уязвимостей: use-after-free в Pageant, два переполнения буфера в RSA и OpenSSH MAC, два сценария DoS и двойное освобождение памяти) и CVE-2026-45447 из OpenSSL 3.4.6 — use-after-free при проверке PKCS#7/S-MIME подписи. Обновиться следует всем, кто использует WinSCP с Pageant или обрабатывает файлы ключей из внешних источников.
WinSCP — бесплатный клиент для работы по протоколам SFTP, FTP, WebDAV и SCP под Windows. Он позволяет загружать и скачивать файлы на удалённые серверы через зашифрованное соединение и поддерживает автоматизацию передачи через скриптинг. По данным официального сайта, программа набрала более 400 миллионов загрузок. Инструмент популярен среди системных администраторов, DevOps-инженеров и разработчиков, которые регулярно работают с файловыми серверами.
Для шифрования и аутентификации WinSCP использует компоненты PuTTY (SSH-библиотека) и OpenSSL (криптографическая библиотека). Это означает, что уязвимости в этих зависимостях напрямую затрагивают WinSCP. PuTTY 0.85 вышел 16 августа 2026 с шестью исправлениями безопасности, и WinSCP 6.5.7 включил их в свою кодовую базу. Параллельно OpenSSL 3.4.6 закрыл CVE-2026-45447.
PuTTY 0.85, вышедший 16 августа 2026, устранил шесть уязвимостей безопасности. WinSCP 6.5.7 содержит все эти исправления в обновлённой PuTTY-библиотеке.
CVE-номера для уязвимостей PuTTY 0.85 не были присвоены на момент выхода патча. Тем не менее разработчики оценивают их как серьёзные — прежде всего из-за удалённой вызываемости use-after-free в Pageant.
CVE-2026-45447 — уязвимость в OpenSSL, закрытая в версии 3.4.6. Механизм: use-after-free при проверке PKCS#7 или S/MIME-подписанных сообщений. Специально сконструированное сообщение или файл с цифровой подписью могли вызвать обращение к уже освобождённой памяти во время операции проверки подписи.
PKCS#7 — стандарт хранения криптографических данных: сертификатов, зашифрованных данных и цифровых подписей. Формат применяется в электронных письмах S/MIME, цифровых подписях документов и верификации ПО. Любые инструменты и библиотеки, проверяющие PKCS#7-подписи без обновления OpenSSL, оставались уязвимы.
WinSCP 6.5.7 обновил OpenSSL до версии 3.3.7, которая включает патч CVE-2026-45447, портированный из ветки 3.4.6. Таким образом, пользователи WinSCP получают защиту от этой уязвимости, даже не устанавливая OpenSSL отдельно — библиотека встроена в дистрибутив WinSCP.
Угроза актуальна при нескольких сценариях. Если вы используете Pageant — агент SSH-аутентификации, который хранит расшифрованные ключи в памяти и позволяет WinSCP не запрашивать пароль при каждом соединении: use-after-free в Pageant потенциально эксплуатируем удалённо без взаимодействия с пользователем. Если вы подключаетесь к недоверенным серверам: DoS-атаки через бесконечный цикл и потребление памяти возможны даже без особых привилегий у атакующего. Если вы открываете файлы ключей из внешних источников: переполнение буфера в расшифровке ключей сработает на любом вредоносном .ppk-файле.
Пользователи, работающие только с доверенными серверами в закрытой корпоративной сети и не использующие Pageant, находятся в меньшей зоне риска — но обновление всё равно рекомендовано как профилактика. Аналогичная ситуация была с недавними исправлениями в других инструментах передачи файлов: читайте разбор обновления безопасности rsync 3.5.0.33.
Установщик WinSCP 6.5.7 доступен на официальном сайте: winscp.net/eng/download.php. Размер пакета — около 11 МБ. Обе редакции (установщик и портативная версия) содержат одинаковый набор исправлений.
Пользователи Microsoft Store получат обновление 6.5.8 — это тот же бинарный код версии 6.5.7 с исправленным пакетом Store (корректировка кода языка «sr»). Функциональной разницы между 6.5.7 и 6.5.8 нет.
При обновлении рекомендуется завершить активные сеансы и закрыть Pageant перед установкой нового пакета. После обновления Pageant нужно перезапустить, чтобы он загрузил обновлённые библиотеки. Подобный регулярный патчинг инструментов для работы с файлами критичен — также советуем ознакомиться с материалом об обновлении curl 8.22.0.