CVE-2026-53791 в Ubuntu: обход IP-фильтрации rsync через PROXY-заголовок

CVE: CVE-2026-53791
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,47%; процентиль 38,79%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В rsync daemon до версии 3.5.0 обнаружена уязвимость, позволяющая атакующему подделать IP-адрес источника через PROXY protocol header. Это приводит к обходу правил доступа на основе IP (hosts allow/deny).

В Ubuntu затронуты все поддерживаемые LTS-релизы, включая 22.04, 24.04 и 26.04. Статья описывает механику атаки, способы проверки версии пакета и порядок применения обновлений.

Основные характеристики​


Уязвимость позволяет удаленному атакующему без аутентификации обходить IP-ограничения в rsync daemon, подделывая адрес источника. Это критический риск для систем, где доступ к rsync регулируется только по IP.

  • Тип ошибки: CWE-290 (IP Address Spoofing). Демон доверяет заголовку PROXY, не проверяя его подлинность.
  • CVSS v4.0: 9.1 (CRITICAL). Вектор: CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N. Высокий риск для конфиденциальности и целостности.
  • CVSS v3.1 (Ubuntu): 8.1 (HIGH). Вектор: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
  • EPSS: 0,47% (процентиль 38,79%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск обхода контроля доступа остается высоким.
  • Статус в CISA KEV: Отсутствует в каталоге Known Exploited Vulnerabilities.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет rsync во всех поддерживаемых версиях Ubuntu, включая LTS-релизы. Обновления доступны через стандартные репозитории безопасности.

  • Ubuntu 22.04 LTS (jammy): версия пакета 3.2.7-0ubuntu0.22.04.7.
  • Ubuntu 24.04 LTS (noble): версия пакета 3.2.7-1ubuntu1.5.
  • Ubuntu 26.04 LTS (resolute): версия пакета 3.4.1+ds1-7ubuntu0.3.
  • Ubuntu Pro (14.04, 16.04, 18.04, 20.04 LTS): затронуты версии от 3.1.0-2ubuntu0.4+esm4 до 3.1.3-8ubuntu0.9+esm2.

Все перечисленные версии содержат уязвимый код. Исправление включено в rsync версии 3.5.0 и выше.

Причина уязвимости​


Причина уязвимости заключается в том, что rsync daemon обрабатывает заголовки PROXY protocol без достаточной верификации их источника. Демон принимает информацию об IP-адресе клиента из заголовка, переданного в начале TCP-соединения, как достоверную.

Если атакующий может напрямую подключиться к порту rsync (по умолчанию 873), он может сформировать заголовок PROXY с произвольным IP-адресом. Демон использует этот поддельный адрес для проверки правил hosts allow и hosts deny, что приводит к обходу ограничений доступа.

Как работает атака​


Атакующий устанавливает TCP-соединение с портом rsync. Вместо стандартного начала сессии rsync он отправляет специально сформированный заголовок PROXY protocol. В этом заголовке указывается IP-адрес из разрешенного списка (allow-list).

Демон rsync извлекает IP из заголовка и применяет его к правилам доступа. Если указанный адрес находится в списке разрешенных, доступ предоставляется, несмотря на то, что реальный IP атакующего заблокирован. Это позволяет получить несанкционированный доступ к ресурсам, защищенным только IP-фильтрацией.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Прямой доступ к порту rsync: Сеть должна позволять TCP-соединения с портом 873 (или настроенным портом) с IP-адреса атакующего.
  • Отсутствие L7-фильтрации: Межсетевой экран или балансировщик нагрузки не должны проверять содержимое заголовка PROXY или блокировать нестандартные начала сессии rsync.
  • Использование IP-фильтрации в rsync: Система должна полагаться на правила hosts allow/deny в конфигурации rsync для ограничения доступа, без дополнительной аутентификации или шифрования канала.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки: атакующий сканирует сеть на наличие открытых портов rsync. Обнаружив уязвимый узел, он формирует пакет с заголовком PROXY, содержащим IP-адрес администратора или другого разрешенного хоста.

После отправки такого пакета rsync daemon принимает соединение как пришедшее от разрешенного источника. Атакующий получает доступ к модулям rsync, которые были скрыты от его реального IP. Это может привести к чтению, записи или удалению файлов, если права доступа к модулям позволяют.

Есть ли публичный эксплойт​


Публичные эксплойты для CVE-2026-53791 не подтверждены в официальных источниках. В каталоге CISA KEV уязвимость отсутствует. Однако техническое описание атаки доступно в advisory от VulnCheck и в релизных заметках rsync 3.5.0.

Отсутствие записей в KEV не означает, что эксплойт не существует. Учитывая простоту механики (отправка заголовка PROXY), написание PoC-скрипта не требует сложных вычислений. Рекомендуется считать уязвимость эксплуатируемой, если rsync доступен из недоверенной сети.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки атаки включают:

  • Аномальные соединения: TCP-соединения с портом rsync, начинающиеся с заголовка PROXY, если он не используется в инфраструктуре.
  • Доступ из «разрешенных» IP: Записи в логах rsync, где источник соединения совпадает с IP из allow-list, но реальный IP (из сетевых логов) отличается.
  • Неожиданные операции: Чтение или запись файлов в модулях rsync, к которым у данного IP-адреса не должно быть доступа.

Эти признаки неспецифичны и требуют корреляции с сетевыми данными.

Как обнаружить атаку​


Для обнаружения атаки необходимо анализировать логи rsync и сетевой трафик. В логах rsync (уровень debug) фиксируются IP-адреса, используемые для проверки доступа. Если в логах появляется IP из allow-list, но в сетевых логах (firewall, netflow) для того же соединения указан другой IP, это признак подделки.

Рекомендуется включить логирование на уровне debug в rsync.conf для временного мониторинга. Также полезно настроить алерты на соединения с портом rsync, где первый пакет не соответствует стандартному протоколу rsync (начинается с PROXY-заголовка).

Как проверить свою версию​


Для проверки версии установленного пакета rsync в Ubuntu используйте следующие команды. Замените <имя-пакета> на rsync.

Bash:
# Проверка версии ОС
cat /etc/os-release

# Проверка версии ядра
uname -r

# Проверка версии пакета rsync
apt-cache policy rsync

# Проверка статуса безопасности Ubuntu
ubuntu-security-status

Команда apt-cache policy rsync покажет установленную версию и доступные обновления. Если версия ниже 3.5.0 (или соответствующей версии для вашего релиза Ubuntu), система уязвима.

Исправление​


Единственным надежным способом устранения уязвимости является обновление пакета rsync до версии, содержащей исправление. Для Ubuntu это означает применение обновлений из репозитория безопасности.

  • Обновление системы: Выполните sudo apt update && sudo apt upgrade для получения последних патчей.
  • Проверка версии: После обновления убедитесь, что версия rsync соответствует исправленной (3.5.0 или выше, либо версия, указанная в advisory Ubuntu).
  • Перезапуск сервиса: Перезапустите сервис rsync: sudo systemctl restart rsync (если используется как демон).

Для систем Ubuntu Pro используйте ubuntu-advantage для получения обновлений из ESM-репозиториев.

Временные меры защиты​


Пока обновление не установлено, можно снизить риск с помощью следующих мер:

  • Ограничение доступа на уровне сети: Заблокируйте доступ к порту rsync (873) из недоверенных сетей с помощью межсетевого экрана. Разрешайте соединения только с известных IP-адресов.
  • Отключение PROXY protocol: Если rsync используется за балансировщиком нагрузки, убедитесь, что PROXY protocol включен только для доверенных источников. Если балансировщик не передает PROXY-заголовки, отключите его в конфигурации rsync.
  • Дополнительная аутентификация: Настройте аутентификацию пользователей в rsync.conf для всех модулей, чтобы IP-фильтрация не была единственным барьером.
  • Использование SSH-туннеля: Перенаправляйте соединения rsync через SSH, чтобы скрыть порт rsync от прямой доступности.

Как проверить устранение уязвимости​


После обновления пакета проверьте, что уязвимость устранена:

  1. Проверка версии: Убедитесь, что apt-cache policy rsync показывает версию 3.5.0 или выше (или соответствующую исправленную версию для вашего релиза).
  2. Тестирование доступа: Попробуйте подключиться к rsync с IP-адреса, не входящего в allow-list. Соединение должно быть отклонено.
  3. Проверка логов: Убедитесь, что в логах rsync не появляются записи о доступе из поддельных IP-адресов.

Если после обновления доступ из запрещенных IP-адресов по-прежнему возможен, проверьте конфигурацию rsync.conf и настройки межсетевого экрана.

Вывод​


CVE-2026-53791 представляет серьезную угрозу для систем, использующих rsync daemon с IP-фильтрацией. Уязвимость позволяет обходить правила доступа, что может привести к несанкционированному доступу к данным.

Администраторам Ubuntu следует срочно обновить пакет rsync до исправленной версии и пересмотреть конфигурацию доступа, добавив аутентификацию или сетевые ограничения. Мониторинг логов rsync поможет выявить попытки эксплуатации до применения патча.

Официальные источники​


  1. NVD — CVE-2026-53791
  2. Ubuntu OSV — CVE-2026-53791
  3. FIRST EPSS — CVE-2026-53791

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 20.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ