本文へスキップ
MameTechNews
バックエンド

rsync 3.5.0公開、パス処理とデーモン向けに33件の脆弱性を修正

## POINTS

  • 33件をまとめて直した特別リリースであり、Criticalの送信元詐称も含まれている
  • シンボリックリンク競合とデーモン経路のメモリ破壊が、今回の中心テーマになっている
  • LTS向けバックポートも用意され、特権rsyncと公開デーモンを最優先で更新するべきだ

何が起きたか

rsyncプロジェクトは3.5.0をセキュリティ重視の大型更新として公開した。公式NEWSはパス処理とデーモンプロトコルの集中監査、ファジング、外部報告を通じ33件を修正したと説明する。CVEはVulnCheckが採番し、各修正に回帰テストが付く。

背景・なぜ今重要か

代表例として、proxy protocol = true時に信頼プロキシ以外からPROXYヘッダを送り送信元を詐称しホストACLを回避できるCVE-2026-53791(Critical)がある。ほかにオペレータ指定パスのシンボリックリンク追従による任意ファイル読書き、rrsync制限回避、デーモンプロトコル経由のヒープ破壊(HIGH複数)などが列挙されている。3.4.1/3.2.7向けバックポートもディストリ向けに用意された。

エンジニアへの影響

CIアーティファクト同期、バックアップ、ミラー、本番配布でrsyncを使う組織は優先パッチ対象になる。デーモン公開や特権実行、--relative/--temp-dir/--link-dest利用時は特に影響が大きい。パッケージ到着を待たず、ソースまたはベンダー修正版への更新計画を立てるべきだ。