Noticia Rsync 3.5.0 ya está disponible para corregir 33 vulnerabilidades

Rsync


permite sincronizar archivos y directorios entre dos máquinas de una red o entre dos ubicaciones en una misma máquina


La popular herramienta de sincronización de archivos Rsync ha lanzado su esperada versión 3.5.0, la cual llega tras varios meses de desarrollo continuo y auditorías exhaustivas, esta actualización se posiciona como una de las más relevantes en la historia reciente del proyecto.

El esfuerzo colaborativo entre los administradores y la comunidad de investigadores ha dado como resultado la corrección de decenas de fallos de seguridad críticos, redefiniendo la manera en que el sistema maneja la resolución de rutas, las validaciones de acceso y los enlaces simbólicos durante las operaciones de transferencia.

Principales novedades de Rsync 3.5.0​


El lanzamiento de Rsync 3.5.0 llega para aborda fallos directos en el control de acceso y ejecución. Uno de los errores más graves mitigados es el CVE-2026-53791, una vulnerabilidad en la implementación del modo proxy protocol = true. Anteriormente, un atacante podía establecer una conexión directa y falsificar su dirección IP manipulando el encabezado PROXY, evadiendo así las reglas de restricción de acceso del demonio. Con la nueva actualización, el sistema bloquea cualquier conexión proxy entrante a menos que exista una lista blanca explícita definida en la directiva proxy protocol hosts.

Paralelamente, se dio solucion una peligrosa vulnerabilidad de inyección de comandos identificada como CVE-2026-53790. Este fallo ocurría debido a que el sistema no escapaba correctamente los valores externos al invocar comandos mediante variables de entorno (como RSYNC_CONNECT_PROG), los manejadores exec o el entorno rsync-ssl. Al recibir valores no validados como el nombre del host o del módulo, un actor malicioso podía forzar la ejecución de comandos arbitrarios en el sistema anfitrión.

Proteccion contra enlaces simbólicos y accesos fuera de límite​


Otras de las correcciones que se integran en este lanzamiento, es en los enlaces simbólicos, los cuales representaban el mayor vector de ataque corregido sumando un total de once vulnerabilidades vinculadas a este comportamiento. Estos fallos permitían a un usuario local con privilegios limitados engañar al proceso rsync para que leyera (CVE-2026-53802) o escribiera (CVE-2026-53803) archivos arbitrarios fuera del directorio designado, evadiendo incluso los entornos chroot. Por ejemplo, mediante el reemplazo rápido del archivo de registro objetivo por un enlace hacia /root/.ssh/authorized_keys, un atacante lograba insertar sus credenciales en la cuenta de administrador.

Para eliminar estos ataques basados en condiciones de carrera (TOCTOU), el equipo unificó el manejo de enlaces simbólicos en todas las plataformas. Las validaciones ahora se realizan resolviendo cada componente de la ruta de manera secuencial y segura, exigiendo que los enlaces simbólicos de los directorios de destino pertenezcan al usuario actual o al administrador (root).

También se parchearon vulnerabilidades críticas en rrsync (CVE-2026-53783), el cual validaba una ruta y posteriormente ejecutaba la sincronización sobre el mismo nombre, abriendo una ventana de tiempo que el atacante aprovechaba para insertar un enlace simbólico que evadía el directorio base permitido.

Correcciones de memoria y resistencia a ataques de denegación de servicio​


La actualización también incorpora parches contra vulnerabilidades de corrupción de memoria, como escrituras fuera de los límites del búfer. Los desarrolladores resolvieron el CVE-2026-70461, donde el sistema ignoraba el tamaño de la barra invertida final en las reglas de filtrado proporcionadas por un tercero, y el CVE-2026-70456, que causaba un fallo en la memoria heap al omitir el carácter nulo durante el análisis del límite de argumentos del comando.

El sistema también ha mejorado sus defensas contra tácticas diseñadas para agotar los recursos del servidor (Denegación de Servicio – DoS). Se solventaron escenarios críticos, como el reportado bajo los identificadores CVE-2026-70453 y CVE-2026-70464, donde el envío de parámetros incompletos, cadenas manipuladas o configuraciones excesivas (como la asignación abusiva de subprocesos Zstandard) forzaban el límite de conexiones concurrentes del servidor o agotaban la capacidad de procesamiento de la CPU, estabilizando así el demonio de Rsync en entornos de producción.

Interesado en poder conocer más al respecto sobre esta nueva versión, puedes consultar los detalles en el siguiente enlace.

¿Como instalar Rsync en Linux?​


Para aquellos que estén interesados en poder instalar esta herramienta en su sistema, pueden hacerlo instalado el paquete que se ofrece dentro de los repositorios de la mayoría de las distribuciones de Linux.

Para el caso de los que son usuarios de Debian, Ubuntu o cualquier derivado de estos, basta con abrir una terminal y en ella teclear lo siguiente:

sudo apt install rsync

Ahora para el caso de los que son usuarios de Fedora:

sudo dnf install rsync

Mientras que para el caso de los que son usuarios de Arch Linux y cualquier derivado de este:

sudo pacman -S rsync

En cuanto a los que son usuarios de openSUSE:

sudo zypper in rsync

Continúar leyendo...