Сведения о выборе версии и изменениях поведения основаны на записи журнала изменений Debian, которую пользователь опубликовал на Lobsters.
В стабильной ветке trixie дистрибутива Linux Debian исправления доступны в пакете rsync версии 3.5.0+ds1-0+deb13u1. rsync — инструмент для локального и удалённого копирования файлов.
По сообщению Debian, уязвимости могли привести к повышению привилегий на локальной машине, обходу ограничений доступа, раскрытию информации, отказу в обслуживании или выполнению произвольного кода.
В записи журнала изменений, опубликованной на Lobsters, сопровождающий пакета объясняет, что выбрал переход на rsync 3.5.0 вместо переноса исправлений по одному, поскольку счёл этот вариант менее рискованным.
Исправления меняют поведение rsync и могут нарушить его работу с текущими настройками. Debian рекомендует обновить пакеты rsync.
Проверка утверждений:
- Debian исправил 33 уязвимости rsync в стабильной ветке trixie, выпустив пакет версии 3.5.0+ds1-0+deb13u1. (подтверждено самой публикацией: доказательство; «Package : rsync CVE ID : CVE-2026-53783 CVE-2026-53784 CVE-2026-53785 CVE-2026-53786 CVE-2026-53788 CVE-2026-53789 CVE-2026-53790 CVE-2026-53791 CVE-2026-53792 CVE-2026-53793 CVE-2026-53794 CVE-2026-53795 CVE-2026-53796 CVE-2026-53797 CVE-2026-53798 CVE-2026-53799 CVE-2026-53800 CVE-2026-53801 CVE-2026-53802 CVE-2026-53803 CVE-2026-70452 CVE-2026-70453 CVE-2026-70454 CVE-2026-70455 CVE-2026-70456 CVE-2026-70457 CVE-2026-70458 CVE-2026-70459 CVE-2026-70460 CVE-2026-70461 CVE-2026-70462 CVE-2026-70463 CVE-2026-70464 Several vulnerabilities were discovered in rsync, a fast, versatile, remote (and local) file-copying tool, which could result in local privilege escalation, bypass of intended access restrictions, information disclosure, denial of service or the execution of arbitrary code. Details can be found at https://download.samba.org/pub/rsync/NEWS#3.5.0 For the stable distribution (trixie), these problems have been fixed in version 3.5.0+ds1-0+deb13u1.»)
- По сообщению Debian, уязвимости rsync могли привести к повышению привилегий на локальной машине, обходу ограничений доступа, раскрытию информации, отказу в обслуживании или выполнению произвольного кода. (подтверждено самой публикацией: доказательство; «Several vulnerabilities were discovered in rsync, a fast, versatile, remote (and local) file-copying tool, which could result in local privilege escalation, bypass of intended access restrictions, information disclosure, denial of service or the execution of arbitrary code.»)
- В записи журнала изменений Debian, опубликованной на Lobsters, сопровождающий пакета объясняет, что выбрал переход на rsync 3.5.0 вместо переноса исправлений по одному, поскольку счёл этот вариант менее рискованным. (подтверждено только публикацией-переносчиком: доказательство; «In order to fix 33 CVEs, I have decided to bump the package to 3.5.0 rather than backporting all patches individually. After analysing the extra changes from the bump, not included in the CVE fixes, I have concluded this approach carries the lower amount of risk compared to the alternative.»)
- Согласно опубликованной на Lobsters записи журнала изменений, исправления уязвимостей меняют поведение rsync и могут нарушить работу существующих настроек. (подтверждено только публикацией-переносчиком: доказательство; «This update contains behavior changes, all of which stems from the CVE fixes themselves, not exclusive to the version bump. The ones most likely to break an existing setup are listed here; /usr/share/doc/rsync/NEWS.md.gz has the full list.»)
- Debian рекомендует обновить пакеты rsync. (подтверждено самой публикацией: доказательство; «We recommend that you upgrade your rsync packages.»)
Публикации:
- https://lobste.rs/s/sqyhgt/major_rsync_upgrade_debian_because_33
- https://lists.debian.org/debian-security-announce/2026/msg00440.html
- https://vulners.com/nessus/DEBIAN_DSA-6527.NASL
- https://www.debian.org/security/
оценка 80,5 из 100 · тип: инцидент