CVE: CVE-2026-53791
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,47%; процентиль 38,79%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В rsync daemon до версии 3.5.0 обнаружена уязвимость, позволяющая атакующему подделать IP-адрес источника через PROXY protocol header. Это приводит к обходу правил доступа на основе IP (hosts allow/deny).
В Ubuntu затронуты все поддерживаемые LTS-релизы, включая 22.04, 24.04 и 26.04. Статья описывает механику атаки, способы проверки версии пакета и порядок применения обновлений.
Основные характеристики
Уязвимость позволяет удаленному атакующему без аутентификации обходить IP-ограничения в rsync daemon, подделывая адрес источника. Это критический риск для систем, где доступ к rsync регулируется только по IP.
- Тип ошибки: CWE-290 (IP Address Spoofing). Демон доверяет заголовку PROXY, не проверяя его подлинность.
- CVSS v4.0: 9.1 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N. Высокий риск для конфиденциальности и целостности.
- CVSS v3.1 (Ubuntu): 8.1 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N.
- EPSS: 0,47% (процентиль 38,79%). Вероятность эксплуатации в ближайшие 30 дней оценивается как низкая, но риск обхода контроля доступа остается высоким.
- Статус в CISA KEV: Отсутствует в каталоге Known Exploited Vulnerabilities.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
rsync во всех поддерживаемых версиях Ubuntu, включая LTS-релизы. Обновления доступны через стандартные репозитории безопасности.- Ubuntu 22.04 LTS (jammy): версия пакета
3.2.7-0ubuntu0.22.04.7.
- Ubuntu 24.04 LTS (noble): версия пакета
3.2.7-1ubuntu1.5.
- Ubuntu 26.04 LTS (resolute): версия пакета
3.4.1+ds1-7ubuntu0.3.
- Ubuntu Pro (14.04, 16.04, 18.04, 20.04 LTS): затронуты версии от
3.1.0-2ubuntu0.4+esm4до3.1.3-8ubuntu0.9+esm2.
Все перечисленные версии содержат уязвимый код. Исправление включено в rsync версии 3.5.0 и выше.
Причина уязвимости
Причина уязвимости заключается в том, что rsync daemon обрабатывает заголовки PROXY protocol без достаточной верификации их источника. Демон принимает информацию об IP-адресе клиента из заголовка, переданного в начале TCP-соединения, как достоверную.
Если атакующий может напрямую подключиться к порту rsync (по умолчанию 873), он может сформировать заголовок PROXY с произвольным IP-адресом. Демон использует этот поддельный адрес для проверки правил
hosts allow и hosts deny, что приводит к обходу ограничений доступа.Как работает атака
Атакующий устанавливает TCP-соединение с портом rsync. Вместо стандартного начала сессии rsync он отправляет специально сформированный заголовок PROXY protocol. В этом заголовке указывается IP-адрес из разрешенного списка (allow-list).
Демон rsync извлекает IP из заголовка и применяет его к правилам доступа. Если указанный адрес находится в списке разрешенных, доступ предоставляется, несмотря на то, что реальный IP атакующего заблокирован. Это позволяет получить несанкционированный доступ к ресурсам, защищенным только IP-фильтрацией.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо:
- Прямой доступ к порту rsync: Сеть должна позволять TCP-соединения с портом 873 (или настроенным портом) с IP-адреса атакующего.
- Отсутствие L7-фильтрации: Межсетевой экран или балансировщик нагрузки не должны проверять содержимое заголовка PROXY или блокировать нестандартные начала сессии rsync.
- Использование IP-фильтрации в rsync: Система должна полагаться на правила
hosts allow/denyв конфигурации rsync для ограничения доступа, без дополнительной аутентификации или шифрования канала.
Возможный сценарий атаки
Сценарий атаки начинается с разведки: атакующий сканирует сеть на наличие открытых портов rsync. Обнаружив уязвимый узел, он формирует пакет с заголовком PROXY, содержащим IP-адрес администратора или другого разрешенного хоста.
После отправки такого пакета rsync daemon принимает соединение как пришедшее от разрешенного источника. Атакующий получает доступ к модулям rsync, которые были скрыты от его реального IP. Это может привести к чтению, записи или удалению файлов, если права доступа к модулям позволяют.
Есть ли публичный эксплойт
Публичные эксплойты для CVE-2026-53791 не подтверждены в официальных источниках. В каталоге CISA KEV уязвимость отсутствует. Однако техническое описание атаки доступно в advisory от VulnCheck и в релизных заметках rsync 3.5.0.
Отсутствие записей в KEV не означает, что эксплойт не существует. Учитывая простоту механики (отправка заголовка PROXY), написание PoC-скрипта не требует сложных вычислений. Рекомендуется считать уязвимость эксплуатируемой, если rsync доступен из недоверенной сети.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки атаки включают:
- Аномальные соединения: TCP-соединения с портом rsync, начинающиеся с заголовка PROXY, если он не используется в инфраструктуре.
- Доступ из «разрешенных» IP: Записи в логах rsync, где источник соединения совпадает с IP из allow-list, но реальный IP (из сетевых логов) отличается.
- Неожиданные операции: Чтение или запись файлов в модулях rsync, к которым у данного IP-адреса не должно быть доступа.
Эти признаки неспецифичны и требуют корреляции с сетевыми данными.
Как обнаружить атаку
Для обнаружения атаки необходимо анализировать логи rsync и сетевой трафик. В логах rsync (уровень debug) фиксируются IP-адреса, используемые для проверки доступа. Если в логах появляется IP из allow-list, но в сетевых логах (firewall, netflow) для того же соединения указан другой IP, это признак подделки.
Рекомендуется включить логирование на уровне
debug в rsync.conf для временного мониторинга. Также полезно настроить алерты на соединения с портом rsync, где первый пакет не соответствует стандартному протоколу rsync (начинается с PROXY-заголовка).Как проверить свою версию
Для проверки версии установленного пакета rsync в Ubuntu используйте следующие команды. Замените
<имя-пакета> на rsync.
Bash:
# Проверка версии ОС
cat /etc/os-release
# Проверка версии ядра
uname -r
# Проверка версии пакета rsync
apt-cache policy rsync
# Проверка статуса безопасности Ubuntu
ubuntu-security-status
Команда
apt-cache policy rsync покажет установленную версию и доступные обновления. Если версия ниже 3.5.0 (или соответствующей версии для вашего релиза Ubuntu), система уязвима.Исправление
Единственным надежным способом устранения уязвимости является обновление пакета
rsync до версии, содержащей исправление. Для Ubuntu это означает применение обновлений из репозитория безопасности.- Обновление системы: Выполните
sudo apt update && sudo apt upgradeдля получения последних патчей.
- Проверка версии: После обновления убедитесь, что версия rsync соответствует исправленной (3.5.0 или выше, либо версия, указанная в advisory Ubuntu).
- Перезапуск сервиса: Перезапустите сервис rsync:
sudo systemctl restart rsync(если используется как демон).
Для систем Ubuntu Pro используйте
ubuntu-advantage для получения обновлений из ESM-репозиториев.Временные меры защиты
Пока обновление не установлено, можно снизить риск с помощью следующих мер:
- Ограничение доступа на уровне сети: Заблокируйте доступ к порту rsync (873) из недоверенных сетей с помощью межсетевого экрана. Разрешайте соединения только с известных IP-адресов.
- Отключение PROXY protocol: Если rsync используется за балансировщиком нагрузки, убедитесь, что PROXY protocol включен только для доверенных источников. Если балансировщик не передает PROXY-заголовки, отключите его в конфигурации rsync.
- Дополнительная аутентификация: Настройте аутентификацию пользователей в rsync.conf для всех модулей, чтобы IP-фильтрация не была единственным барьером.
- Использование SSH-туннеля: Перенаправляйте соединения rsync через SSH, чтобы скрыть порт rsync от прямой доступности.
Как проверить устранение уязвимости
После обновления пакета проверьте, что уязвимость устранена:
- Проверка версии: Убедитесь, что
apt-cache policy rsyncпоказывает версию 3.5.0 или выше (или соответствующую исправленную версию для вашего релиза).
- Тестирование доступа: Попробуйте подключиться к rsync с IP-адреса, не входящего в allow-list. Соединение должно быть отклонено.
- Проверка логов: Убедитесь, что в логах rsync не появляются записи о доступе из поддельных IP-адресов.
Если после обновления доступ из запрещенных IP-адресов по-прежнему возможен, проверьте конфигурацию rsync.conf и настройки межсетевого экрана.
Вывод
CVE-2026-53791 представляет серьезную угрозу для систем, использующих rsync daemon с IP-фильтрацией. Уязвимость позволяет обходить правила доступа, что может привести к несанкционированному доступу к данным.
Администраторам Ubuntu следует срочно обновить пакет rsync до исправленной версии и пересмотреть конфигурацию доступа, добавив аутентификацию или сетевые ограничения. Мониторинг логов rsync поможет выявить попытки эксплуатации до применения патча.
Официальные источники
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
- 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 20.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
