简介
远程 Amazon Linux 2023 主机缺少安全更新。
描述
因此,该软件受到 ALAS2023-2026-3131 公告中提及的多个漏洞影响。
低于 3.4.3 Rsync 的版本在后台程序文件处理中包含检查时间到使用时间 (TOCTOU) 争用条件,允许攻击者通过以符号链接替换父目录组件,将文件写入重定向到预期目录之外。对模块路径具有写入访问权限的攻击者可利用此争用条件来创建或覆盖任意文件,因此可能在后台程序以提升的特权运行时修改敏感的系统文件并实现特权提升。仅当 chroot 设置为 false 时才可触发此漏洞。(CVE-2026-29518)
使用 chroot 进行配置时,Rsync 版本 3.4.2 和之前版本在 rsync 后台程序的基于主机名的访问控制列表强制执行中包含授权绕过漏洞。攻击者可以通过控制其源 IP 地址的 PTR 记录来绕过基于主机名的拒绝规则,从而允许来自管理员在反向 DNS 解析失败时预期要拒绝的主机名连接,并且默认为未知。
(CVE-2026-43617)
Rsync 版本 3.4.2 和之前版本在基于路径的系统调用(包括 chmod、lchown、utimes、rename、unlink、mkdir、symlink、mknod、link、rmdir 和 lstat)中包含符号链接争用条件漏洞,允许本地攻击者将操作重定向到导出的 rsync 模块外部的文件。拥有本地文件系统访问权限的攻击者可以通过交换符号链接,将发送者提供的权限、所有权、时间戳或文件名应用到使用“use chroot = no”配置的 rsync 后台程序上预期模块边界之外的任意文件,来利用路径解析和 syscall 执行之间的计时窗口。(CVE-2026-43619)
Rsync 版本 3.4.2 和之前版本在 receiver.c 的 recv_files() 中包含接收者侧越界数组读取漏洞,可允许恶意 rsync 服务器导致 rsync 客户端进程崩溃。
攻击者可利用此漏洞,在兼容性标记中设置 CF_INC_RECURSE,并发送特制的文件列表,其中第一个排序条目不是前导点目录,随后是 ndx=0 的传输记录和无ITEM_TRANSFER的 iflag 字,造成接收方读取分配的指针数组前的 8 个字节,并取消引用未映射地址的无效指针, 导致 rsync 客户端的确定性 SIGSEGV 崩溃。(CVE-2026-43620)
之前 3.4.3 的 Rsync 版本在 socket.c 的 establish_proxy_connection() 函数中包含一个差一越界堆栈写入漏洞,允许网络攻击者通过发送格式错误的 HTTP 代理响应来破坏堆栈内存。攻击者可利用此问题,将自己置于客户端和代理之间,或控制代理服务器发送 1023 字节或更多字节的响应行,而无需换行符终止符,从而导致设置RSYNC_PROXY环境变量时将空字节写入越界堆栈地址。(CVE-2026-45232)
rsync 之前在 rrsync 受 3.5.0 限的 shell 包装器中包含检查时间到使用时间 (TOCTOU) 争用条件漏洞,允许经过身份验证的客户端在验证后但在传输处理之前,通过以符号链接替换路径组件来避开强制执行的目录限制。攻击者还可以利用不受限制的标记,如 --copy-unsafe-links、 -D 和
--log-file 通过 rrsync 读取或写入允许的目录子树外部的文件。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53783)
在 rsync 之前 3.5.0 包含一个路径遍历漏洞,在禁用了 chroot 的使用并且模块根路径或其组件是 symlink 时,可允许远程客户端访问预期模块根外部的文件。该后台程序在会话初始化时将 chdir() 调用至模块根,而不通过 realpath() 或同等方式解析符号链接,造成后续相对路径操作引用相对于符号链接目标而非预期模块根的文件,从而允许未授权的文件访问。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53784)
rsync 之前 3.5.0 包含一个路径遍历漏洞,可允许恶意发送者通过构建带有 symlink 组件的相对路径,在预期目标目录树外部写入文件
(采用 --relative 模式)。make_path() 函数在创建中间目录时遵循指向目标树外部的符号链接,而不验证创建的路径是否在目标边界内,进而能够在接收端的文件系统上写入任意文件。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53785)
rsync 之前 3.5.0 包含一个过滤规则绕过漏洞,该漏洞允许经过认证的客户端通过提供恶意 --filter 的合并文件指令来替代模块级过滤限制。攻击者可在筛选器评估期间,注入客户端合并文件指令,以引入取代后台程序模块级限制的规则,进而取得模块筛选器本应排除的文件的访问权。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53786)
rsync 之前 3.5.0 在名称转换器 UID/GID 映射接口中包含一个换行符注入漏洞,该漏洞允许本地攻击者通过创建包含换行符的用户或群组名称来伪造协议消息。攻击者可向通过基于管道的面向行的协议进行通信的名称中注入恶意换行符,从而导致 rsync 后台程序将受攻击者影响的数据作为合法协议输入处理,从而损坏 uid/gid 映射逻辑。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53788)
之前的 rsync 3.5.0 包含一个错误的路径处理漏洞,该漏洞允许恶意发送者通过发送构建的文件列表(造成 rsync 对隐含的父目录条目进行重新分类或将合成路径视为传输根)将操作范围 --delete 扩展到预期目标子树之外。攻击者可利用多种变体,包括隐含的父项重新分类、合成根路径构造、版本 30 以下的旧协议行为以及非目录根处理,导致接收者删除授权的目标目录外部的文件。
(CVE-2026-53789)
rsync 之前 3.5.0 包含多种命令和参数注入漏洞,允许攻击者通过多个代码路径(包括 RSYNC_CONNECT_PROG 环境变量、后台程序挂钩、rsync-ssl 包装程序和远程 shell 命令换行符注入)提供恶意输入来执行任意命令。攻击者可将 shell 元字符或换行符注入到未经审查的用户提供的值(例如主机名和主机规范),以 rsync 进程或调用用户的权限执行任意命令。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53790)
之前 3.5.0 的 rsync 后台程序包含 IP 地址欺骗漏洞,允许未经认证的远程攻击者通过发送具有伪造源地址的构建 PROXY 协议标头来绕过基于 IP 的访问控制。能够直接连接到 rsync 后台程序的攻击者可在 PROXY 协议标头中注入伪造的源 IP 以避开主机允许/拒绝规则,从而获取未授权的访问权限(否则根据其真实源地址被阻断)。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53791)
rsync 之前 3.5.0 在发送方区块匹配逻辑中包含一个越界读取漏洞,允许恶意接收者通过发送长度为 0 的特制校验和区块,在分配的缓冲区开始之前触发内存访问。攻击者可发送包含零长度块的特别构建的校验和集,以在增量计算期间造成负偏移计算,从而导致发送方文件数据缓冲区内存的越界读取。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53792)
rsync 之前 3.5.0 包含路径约束绕过漏洞,当模块根包含 /./ 边界标记时,通过构造在 chroot 边界之外解析的路径,允许远程客户端转义预期的内部模块根约束。攻击者可利用对 /./ 标记法的不当处理,或伪造引用跨越 /./ 边界的 xname 路径的基于增量的传输,以获取对模块子树外部文件的未经授权的读取或写入访问权限。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53793)
rsync 之前 3.5.0 的处理中包含一个逻辑错误 --max-alloc ,允许发送者或配置设置 --max-alloc=0 完全禁用分配健全性检查,而不是强制使用零字节上限。
攻击者可利用此缺陷,造成接收方尝试针对文件列表和数据结构执行不受限制的内存分配,进而可能耗尽可用内存并造成拒绝服务。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53794)
rsync 之前 3.5.0 包含一个任意文件写入漏洞,允许攻击者通过 OR --temp-dir--link-dest 选项指定绝对路径,在预期目的地树之外写入文件。当这些选项解析至目的地树以外的路径时,会绕过重命名约束逻辑,使攻击者控制的值能够将文件写入 rsync 进程可访问的任意位置。(CVE-2026-53795)
rsync 之前 3.5.0 在非后台程序接收器的目标目录处理中包含检查时间到使用时间 (TOCTOU) 争用条件漏洞,可允许可操纵目标路径父组件的攻击者将文件写入重定向到非预期位置。攻击者可以在路径解析和 chdir() 调用之间用符号链接替换目标路径的组件,造成接收方的工作目录建立在预期目的地树之外,以利后续的相对路径文件写入位于非预期文件系统位置。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53796)
rsync 之前 3.5.0 在发送者的源树遍历中包含一个符号链接争用条件漏洞,可允许能够操纵源树父目录的攻击者将文件读取重定向到非预期路径。攻击者可以原子方式将父目录组件替换为指向源根外部的路径解析和文件打开操作之间的符号链接,从而泄露预期传输根之外的文件内容。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53797)
rsync 之前 3.5.0 在 name-converter 子进程 uid/gid 映射中包含权限混淆漏洞,允许本地攻击者通过影响 name-converter 响应返回空值,造成传输的文件属于 root。当 name-converter 子进程针对 uid 或 gid 查找返回空响应时,rsync 会错误地将其解释为 uid/gid 0(根)的成功解析,而非查找失败,并且如果 name-converter 也发出虚假的超级用户状态信号,rsync 将继续对传输的文件进行根所有权分配。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53798)
rsync 之前 3.5.0 包含符号链接争用条件漏洞,允许本地攻击者通过替换文件写入和后续 acl_set_file() 或 lsetxattr() 调用之间可预测目标路径中的符号链接,导致 rsync 将任意 ACL 或扩展属性应用于非预期文件。
攻击者可能会恶意利用此计时窗口,通过特制的符号链接,将 ACL 和 xattr 应用程序重定向至预期目的地树以外的文件,进而可能授予提升的权限并实现本地权限提升。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53799)
rsync 之前 3.5.0 的功能中 --remove-source-files 包含符号链接争用条件漏洞,具有符号链接创建权限的攻击者可利用此漏洞造成任意文件删除。攻击者可以在传输完成和 unlink() 调用之间以符号方式替换源文件,从而使 rsync 删除符号链接目标,而不是预期的源文件。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53800)
rsync 之前 3.5.0 在发送方的目录扫描逻辑中包含一个符号链接争用条件漏洞,允许攻击者导致发送方枚举并传输模块根的预期子树以外的文件。如果攻击者可在所扫描树的路径组件中创建或操控符号链接,则可在 lstat() 调用和后续的 opendir() 调用之间,将符号链接替换为指向模块根外部的目录条目,进而在后台程序模式和非后台程序发送方扫描中,暴露原本根以外的文件。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53801)
rsync 之前 3.5.0 包含一个任意文件读取漏洞,允许攻击者通过利用输入配置文件处理 --files-from中的 symlink 来读取 rsync 后台程序进程可访问的文件,包括 、 和 --password-file过滤器合并文件。攻击者可在可 --files-from 预测的 or --password-file 路径放置符号链接,或提供 --files-from 转义后台程序模块根的路径,以读取任意可供 rsync 进程访问的文件。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53802)
rsync 之前 3.5.0 包含符号链接跟随漏洞,允许本地攻击者通过在可预测的输出路径(例如 --log-file、 --write-batch或后台程序模式日志和统计数据路径)放置符号链接来覆盖任意文件。攻击者可利用 rsync 在辅助文件写入过程中拒绝符号链接的失败,将输出重定向到任意文件系统位置,在 rsync 以升级的权限(例如 setuid 或特权后台程序配置)运行的安装上实现本地权限升级。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-53803)
rsync 3.1.0 之前 3.5.0 包含访问控制绕过漏洞,允许远程攻击者通过在基于主机名的访问控制评估期间引发 DNS 解析失败来避开主机拒绝规则。当查找基于主机名的拒绝规则失败时,该后台程序将跳过该规则,而不是默认为拒绝决策,从而使能够触发 DNS 失败的攻击者绕过模块级 IP 访问控制并获得对受限制的模块文件树未经授权的访问。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70452)
rsync 之前 3.5.0 在 hash_search() 函数中包含算法复杂性漏洞,允许远程攻击者通过提供精心构建的文件列表造成拒绝服务。发送方可利用哈希查找中的二次时间最坏情况行为,通过适量构建的条目耗尽接收方 CPU 资源,从而造成持续的拒绝服务。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70453)
rsync 3.2.03.2.3 (openssl 模式)和 rsync-ssl through 3.4.4 (stunnel 模式)包含一个 TLS 证书验证漏洞,允许路径上的攻击者通过提供自签名或无效的证书来拦截加密的会话。攻击者可利用无法针对受信任的 CA 验证服务器 TLS 证书,或验证证书主机名匹配失败,在不被客户端检测的情况下解密或篡改 rsync 会话内容。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70454)
之前的 rsync 3.0.13.5.0 在 read_args() 函数中包含一个越界写入漏洞,可允许恶意发送者通过发送构建的参数列表来损坏相邻堆内存。当参数 count 造成 argv 分配恰好已满时,会将结尾的 NULL 终止符写入超出分配边界一个槽位,从而损坏相邻堆内存。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70456)
rsync 3.2.3 之前 3.5.0 包含在 parse_size_arg() 中包含越界写入,其中 snprintf() 的返回值直接用作 .bss 段数组的索引,而不进行边界检查。当 snprintf 截断格式化的大小字符串时,返回值等于本应写入的字符数(包括截断部分),并且此值可能会超过数组长度。后续索引写入针对预期数组边界之外的内存,从而损坏 .bss 内存。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70457)
rsync 3.0.0 之前 3.5.0 包含一个越界写入漏洞,可允许攻击者通过在硬链接保留选项未活动时,通过设置 FLAG_HLINKED 标记触发文件条目HLINK_BUMP处理来损坏内存。攻击者可利用 file_struct 布局中缺失的 F_SUM 字段来访问超过分配结构末尾的内存,从而损坏相邻堆或堆栈数据。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70458)
rsync 3.0.0 之前 3.5.0 在后台程序子进程中包含一个空指针取消引用漏洞,可允许远程攻击者通过发送第一个条目为未键入为目录的点条目的文件列表来使后台程序崩溃。后台程序在未验证条目类型的情况下,将第一个文件列表条目取消引用为目录结构指针,从而导致终止客户端连接的无效或未初始化的指针取消引用。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70459)
rsync 2.3.3 之前3.5.0包含一个路径遍历漏洞,当使用 OR --backup-dir 选项时,恶意发送者可通过利用--partial-dir模块文件树内的符号链接逃离模块根。拥有写入访问权限以将符号链接放置在模块 root 之下或能够利用预先存在的受信任符号链接的攻击者,可将文件写入定向到预期模块 root 以外的位置,从而实现相对于模块 root 父项的任意文件写入。(CVE-2026-70460)
rsync 3.2.5 之前 3.5.0 包含一个堆越界写入漏洞,允许未经认证的远程攻击者通过提供构建的 files-from 条目,在堆分配末尾后写入一个攻击者控制的字节。攻击者可以通过提供同时包含内部反斜线和末尾反斜线的 files-from 条目来触发针对只读 rsync 后台程序模块的漏洞,从而导致 add_implied_include() 函数在调整目标缓冲区大小时少算末尾反斜线。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70461)
rsync 3.1.0 之前 3.5.0 包含在 I/O 超时实现中包含签名的整数溢出漏洞,允许攻击者通过注入带有非正值(零或负值)的MSG_IO_TIMEOUT消息永久禁用连接超时。攻击者可构建恶意 MSG_IO_TIMEOUT 消息,造成超时变量封装为非正值,从而阻止超时检查触发,并启用空闲或停止的连接无限保留后台程序槽,从而导致资源耗尽。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70462)
之前的 rsync 3.1.03.5.0 在 auth 用户指令解析中包含授权绕过。auth 用户解析器在拆分用户列表时使用仅逗号标记,从而无法正确处理 @Group Name 形式的条目,其中群组名称包含空格。组名称中的空间导致解析器在空间边界处拆分条目,丢弃与该组关联的拒绝规则。其用户名或群组成员资格会被 @Group Name auth users 条目拒绝的经身份验证用户可连接至受限模块,因为拒绝规则在解析期间会静默遭到弃用。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70463)
之前的 rsync 后台程序2.0.03.5.0包含一个拒绝服务漏洞,该漏洞允许未经认证的远程攻击者通过在模块选择之前或之后停止握手进程而不会触发 I/O 超时来耗尽后台程序连接槽。攻击者可打开许多同时连接并以最低速率涓流数据以避免超时,或者在不适用超时的情况下在模块选择之前完全停止,从而消耗所有可用的连接槽并拒绝对合法客户端的服务。
注意:https://download.samba.org/pub/rsync/NEWS#3.5.0 (CVE-2026-70464)
Tenable 已直接从测试产品的安全公告中提取上述描述块。
请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。
解决方案
运行“dnf update rsync --releasever 2023.12.20260928”或“/或”dnf update --advisory ALAS2023-2026-3131 --releasever 2023.12.20260928“以更新系统。
插件详情
文件名: al2023_ALAS2023-2026-3131.nasl
代理: unix
支持的传感器: Frictionless Assessment AWS, Frictionless Assessment Agent, Nessus Agent, Agentless Assessment, Continuous Assessment, Tenable Cloud Security, Tenable Self-Hosted Container Security, Nessus
风险信息
矢量: CVSS2#AV:N/AC:L/Au:N/C:N/I:C/A:C
矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:H
时间矢量: CVSS:3.0/E:P/RL:O/RC:C
Threat Vector: CVSS:4.0/E:P
Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
漏洞信息
CPE: cpe:/o:amazon:linux:2023, p-cpe:/a:amazon:linux:rsync-daemon, p-cpe:/a:amazon:linux:rsync-debuginfo, p-cpe:/a:amazon:linux:rsync-debugsource, p-cpe:/a:amazon:linux:rsync
必需的 KB 项: Host/local_checks_enabled, Host/AmazonLinux/release, Host/AmazonLinux/rpm-list
易利用性: Exploits are available
参考资料信息
CVE: CVE-2026-29518, CVE-2026-43617, CVE-2026-43619, CVE-2026-43620, CVE-2026-45232, CVE-2026-53783, CVE-2026-53784, CVE-2026-53785, CVE-2026-53786, CVE-2026-53788, CVE-2026-53789, CVE-2026-53790, CVE-2026-53791, CVE-2026-53792, CVE-2026-53793, CVE-2026-53794, CVE-2026-53795, CVE-2026-53796, CVE-2026-53797, CVE-2026-53798, CVE-2026-53799, CVE-2026-53800, CVE-2026-53801, CVE-2026-53802, CVE-2026-53803, CVE-2026-70452, CVE-2026-70453, CVE-2026-70454, CVE-2026-70456, CVE-2026-70457, CVE-2026-70458, CVE-2026-70459, CVE-2026-70460, CVE-2026-70461, CVE-2026-70462, CVE-2026-70463, CVE-2026-70464
IAVA: 2026-A-0502, 2026-A-0906