CVE-2026-53791 в Ubuntu: подделка IP-адреса в rsync

CVE: CVE-2026-53791
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,47%; процентиль 38,78%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В демоне rsync версий до 3.5.0 выявлена уязвимость подделки IP-адреса (CVE-2026-53791). Атакующий может отправить сформированный заголовок PROXY protocol с поддельным исходным адресом, чтобы обойти правила доступа hosts allow/deny. Ubuntu выпустила обновления для всех поддерживаемых LTS-релизов, включая ESM. Обновление пакета rsync устраняет возможность несанкционированного доступа.

Основные характеристики​


Уязвимость классифицируется как CWE-290 (IP Address Spoofing). Оценка риска по CVSS v4.0 составляет 9.1 (CRITICAL). Вектор атаки предполагает сетевой доступ (AV:N) и низкую сложность эксплуатации (AC:L). В реестре Ubuntu уязвимость имеет статус «medium». Дефект затрагивает механизм проверки источника соединения в демоне rsync, позволяя атакующему маскировать свой реальный IP-адрес под доверенный.

Какие продукты и версии затронуты​


Затронуты все версии rsync ниже 3.5.0. В Ubuntu уязвимы следующие релизы:

  • Ubuntu 14.04 LTS (Pro/ESM): rsync 3.1.0-2ubuntu0.4+esm4
  • Ubuntu 16.04 LTS (Pro/ESM): rsync 3.1.1-3ubuntu1.3+esm6
  • Ubuntu 18.04 LTS (Pro/ESM): rsync 3.1.2-2.1ubuntu1.6+esm4
  • Ubuntu 20.04 LTS (Pro/ESM): rsync 3.1.3-8ubuntu0.9+esm2
  • Ubuntu 22.04 LTS: rsync 3.2.7-0ubuntu0.22.04.7
  • Ubuntu 24.04 LTS: rsync 3.2.7-1ubuntu1.5
  • Ubuntu 26.04 LTS: rsync 3.4.1+ds1-7ubuntu0.3

Обновления доступны в стандартных репозиториях для актуальных LTS-версий и в репозиториях Extended Security Maintenance (ESM) для устаревших релизов.

Причина уязвимости​


Демон rsync до версии 3.5.0 некорректно обрабатывает заголовки PROXY protocol. При установлении соединения демон доверяет информации об исходном IP-адресе, переданной в заголовке, без проверки подлинности источника этого заголовка. Если атакующий имеет прямой доступ к порту демона, он может внедрить поддельный заголовок с любым IP-адресом. Демон принимает этот адрес как реальный адрес клиента и применяет правила доступа (hosts allow/deny) на его основе.

Как работает атака​


Атакующий устанавливает прямое TCP-соединение с портом rsync. Вместо стандартного начала обмена данными отправляется специально сформированный заголовок PROXY protocol. В заголовке указывается IP-адрес, который разрешен правилами конфигурации rsync. Демон интерпретирует этот поддельный адрес как реальный адрес источника соединения. В результате проверка доступа проходит успешно, и атакующий получает доступ к ресурсам, которые в противном случае были бы заблокированы.

Условия успешной эксплуатации​


Для эксплуатации требуются следующие условия:

  1. Демон rsync прослушивает сетевой порт (обычно 873).
  2. Демон настроен на использование протокола PROXY или интерпретирует входящие данные как PROXY-заголовок.
  3. Атакующий имеет прямой сетевой доступ к порту rsync (нет промежуточного балансировщика, который бы очищал трафик).
  4. В конфигурации rsync используются правила ограничения доступа по IP-адресам (hosts allow/deny).

Возможный сценарий атаки​


Атакующий обнаруживает сервер Ubuntu с открытым портом rsync. Зная, что доступ ограничен IP-адресами внутренней сети, злоумышленник формирует пакет PROXY protocol с поддельным IP-адресом из разрешенного диапазона. Отправка этого пакета напрямую на сервер обходит проверку IP-адреса. Демон rsync открывает сессию, позволяя атакующему выполнять операции синхронизации файлов, читать данные или перезаписывать файлы, если права модуля rsync это позволяют.

Есть ли публичный эксплойт​


Подтвержденные случаи эксплуатации в дикой природе не зафиксированы. Техническое описание уязвимости позволяет разработать концептуальные доказательства (PoC). Риск эксплуатации оценивается как высокий из-за простоты механизма атаки и широкого распространения rsync.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) не опубликованы. Общие признаки возможной атаки:

  • Необычные соединения с портом rsync от IP-адресов, не входящих в список доверенных сетей.
  • Записи в журналах rsync о успешных подключениях от IP-адресов, которые не соответствуют реальным сетевым интерфейсам клиентов.
  • Попытки доступа к модулям rsync из сетей, которые должны быть заблокированы правилами hosts deny.

Как обнаружить атаку​


Для обнаружения потенциальных попыток эксплуатации:

  1. Анализируйте логи демона rsync на наличие подключений от неожиданных IP-адресов.
  2. Проверяйте конфигурацию rsync на использование директив, связанных с PROXY protocol.
  3. Используйте сетевые сканеры для проверки доступа к rsync и сравнивайте результаты с ожидаемым списком доверенных источников.
  4. Мониторьте системные журналы (syslog) на предмет ошибок аутентификации или доступа.

Как проверить свою версию​


Проверьте версию установленного пакета rsync:

Bash:
apt-cache policy rsync

Эта команда покажет установленную версию и доступные обновления. Также можно проверить версию демона:

Bash:
rsync --version

Убедитесь, что версия пакета соответствует исправленной версии для вашего релиза Ubuntu.

Исправление​


Обновите пакет rsync до последней доступной версии:

Bash:
sudo apt update
sudo apt upgrade rsync

Для систем Ubuntu 14.04, 16.04, 18.04 и 20.04, поддерживаемых через Ubuntu Pro (ESM), включите репозитории ESM:

Bash:
sudo pro enable esm-infra
sudo apt update
sudo apt upgrade rsync

После обновления перезапустите демон rsync:

Bash:
sudo systemctl restart rsync

(Имя сервиса может отличаться в зависимости от версии Ubuntu).

Временные меры защиты​


Если немедленное обновление невозможно:

  1. Отключите поддержку PROXY protocol в конфигурации rsync, если она не требуется.
  2. Используйте внешние средства фильтрации трафика (iptables, nftables, сетевые экраны) для ограничения доступа к порту rsync только с доверенных IP-адресов.
  3. Изолируйте сервер rsync в отдельном сегменте сети, недоступном из интернета или из ненадежных зон.

Как проверить устранение уязвимости​


После установки обновлений проверьте версию пакета:

Bash:
apt-cache policy rsync

Убедитесь, что установленная версия соответствует исправленной версии для вашего релиза. Проверьте статус службы:

Bash:
systemctl status rsync

Убедитесь, что демон работает корректно и не выдает ошибок в логах.

Вывод​


Уязвимость CVE-2026-53791 позволяет обходить IP-фильтрацию в rsync через подделку заголовка PROXY protocol. Обновление пакета rsync до версии 3.5.0 или выше (в рамках пакетов Ubuntu) устраняет уязвимость. Администраторам следует немедленно применить доступные обновления и пересмотреть конфигурацию доступа к rsync.

Официальные источники​


  1. NVD — CVE-2026-53791
  2. Ubuntu OSV — CVE-2026-53791
  3. FIRST EPSS — CVE-2026-53791

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ