何が起きたか
rsyncプロジェクトは3.5.0をセキュリティ重視の大型更新として公開した。公式NEWSはパス処理とデーモンプロトコルの集中監査、ファジング、外部報告を通じ33件を修正したと説明する。CVEはVulnCheckが採番し、各修正に回帰テストが付く。
背景・なぜ今重要か
代表例として、proxy protocol = true時に信頼プロキシ以外からPROXYヘッダを送り送信元を詐称しホストACLを回避できるCVE-2026-53791(Critical)がある。ほかにオペレータ指定パスのシンボリックリンク追従による任意ファイル読書き、rrsync制限回避、デーモンプロトコル経由のヒープ破壊(HIGH複数)などが列挙されている。3.4.1/3.2.7向けバックポートもディストリ向けに用意された。
エンジニアへの影響
CIアーティファクト同期、バックアップ、ミラー、本番配布でrsyncを使う組織は優先パッチ対象になる。デーモン公開や特権実行、--relative/--temp-dir/--link-dest利用時は特に影響が大きい。パッケージ到着を待たず、ソースまたはベンダー修正版への更新計画を立てるべきだ。