CVE: CVE-2026-53791
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,47%; процентиль 38,78%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В демоне rsync версий до 3.5.0 выявлена уязвимость подделки IP-адреса (CVE-2026-53791). Атакующий может отправить сформированный заголовок PROXY protocol с поддельным исходным адресом, чтобы обойти правила доступа hosts allow/deny. Ubuntu выпустила обновления для всех поддерживаемых LTS-релизов, включая ESM. Обновление пакета rsync устраняет возможность несанкционированного доступа.
Основные характеристики
Уязвимость классифицируется как CWE-290 (IP Address Spoofing). Оценка риска по CVSS v4.0 составляет 9.1 (CRITICAL). Вектор атаки предполагает сетевой доступ (AV:N) и низкую сложность эксплуатации (AC:L). В реестре Ubuntu уязвимость имеет статус «medium». Дефект затрагивает механизм проверки источника соединения в демоне rsync, позволяя атакующему маскировать свой реальный IP-адрес под доверенный.
Какие продукты и версии затронуты
Затронуты все версии rsync ниже 3.5.0. В Ubuntu уязвимы следующие релизы:
- Ubuntu 14.04 LTS (Pro/ESM): rsync 3.1.0-2ubuntu0.4+esm4
- Ubuntu 16.04 LTS (Pro/ESM): rsync 3.1.1-3ubuntu1.3+esm6
- Ubuntu 18.04 LTS (Pro/ESM): rsync 3.1.2-2.1ubuntu1.6+esm4
- Ubuntu 20.04 LTS (Pro/ESM): rsync 3.1.3-8ubuntu0.9+esm2
- Ubuntu 22.04 LTS: rsync 3.2.7-0ubuntu0.22.04.7
- Ubuntu 24.04 LTS: rsync 3.2.7-1ubuntu1.5
- Ubuntu 26.04 LTS: rsync 3.4.1+ds1-7ubuntu0.3
Обновления доступны в стандартных репозиториях для актуальных LTS-версий и в репозиториях Extended Security Maintenance (ESM) для устаревших релизов.
Причина уязвимости
Демон rsync до версии 3.5.0 некорректно обрабатывает заголовки PROXY protocol. При установлении соединения демон доверяет информации об исходном IP-адресе, переданной в заголовке, без проверки подлинности источника этого заголовка. Если атакующий имеет прямой доступ к порту демона, он может внедрить поддельный заголовок с любым IP-адресом. Демон принимает этот адрес как реальный адрес клиента и применяет правила доступа (hosts allow/deny) на его основе.
Как работает атака
Атакующий устанавливает прямое TCP-соединение с портом rsync. Вместо стандартного начала обмена данными отправляется специально сформированный заголовок PROXY protocol. В заголовке указывается IP-адрес, который разрешен правилами конфигурации rsync. Демон интерпретирует этот поддельный адрес как реальный адрес источника соединения. В результате проверка доступа проходит успешно, и атакующий получает доступ к ресурсам, которые в противном случае были бы заблокированы.
Условия успешной эксплуатации
Для эксплуатации требуются следующие условия:
- Демон rsync прослушивает сетевой порт (обычно 873).
- Демон настроен на использование протокола PROXY или интерпретирует входящие данные как PROXY-заголовок.
- Атакующий имеет прямой сетевой доступ к порту rsync (нет промежуточного балансировщика, который бы очищал трафик).
- В конфигурации rsync используются правила ограничения доступа по IP-адресам (hosts allow/deny).
Возможный сценарий атаки
Атакующий обнаруживает сервер Ubuntu с открытым портом rsync. Зная, что доступ ограничен IP-адресами внутренней сети, злоумышленник формирует пакет PROXY protocol с поддельным IP-адресом из разрешенного диапазона. Отправка этого пакета напрямую на сервер обходит проверку IP-адреса. Демон rsync открывает сессию, позволяя атакующему выполнять операции синхронизации файлов, читать данные или перезаписывать файлы, если права модуля rsync это позволяют.
Есть ли публичный эксплойт
Подтвержденные случаи эксплуатации в дикой природе не зафиксированы. Техническое описание уязвимости позволяет разработать концептуальные доказательства (PoC). Риск эксплуатации оценивается как высокий из-за простоты механизма атаки и широкого распространения rsync.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) не опубликованы. Общие признаки возможной атаки:
- Необычные соединения с портом rsync от IP-адресов, не входящих в список доверенных сетей.
- Записи в журналах rsync о успешных подключениях от IP-адресов, которые не соответствуют реальным сетевым интерфейсам клиентов.
- Попытки доступа к модулям rsync из сетей, которые должны быть заблокированы правилами hosts deny.
Как обнаружить атаку
Для обнаружения потенциальных попыток эксплуатации:
- Анализируйте логи демона rsync на наличие подключений от неожиданных IP-адресов.
- Проверяйте конфигурацию rsync на использование директив, связанных с PROXY protocol.
- Используйте сетевые сканеры для проверки доступа к rsync и сравнивайте результаты с ожидаемым списком доверенных источников.
- Мониторьте системные журналы (syslog) на предмет ошибок аутентификации или доступа.
Как проверить свою версию
Проверьте версию установленного пакета rsync:
Bash:
apt-cache policy rsync
Эта команда покажет установленную версию и доступные обновления. Также можно проверить версию демона:
Bash:
rsync --version
Убедитесь, что версия пакета соответствует исправленной версии для вашего релиза Ubuntu.
Исправление
Обновите пакет rsync до последней доступной версии:
Bash:
sudo apt update
sudo apt upgrade rsync
Для систем Ubuntu 14.04, 16.04, 18.04 и 20.04, поддерживаемых через Ubuntu Pro (ESM), включите репозитории ESM:
Bash:
sudo pro enable esm-infra
sudo apt update
sudo apt upgrade rsync
После обновления перезапустите демон rsync:
Bash:
sudo systemctl restart rsync
(Имя сервиса может отличаться в зависимости от версии Ubuntu).
Временные меры защиты
Если немедленное обновление невозможно:
- Отключите поддержку PROXY protocol в конфигурации rsync, если она не требуется.
- Используйте внешние средства фильтрации трафика (iptables, nftables, сетевые экраны) для ограничения доступа к порту rsync только с доверенных IP-адресов.
- Изолируйте сервер rsync в отдельном сегменте сети, недоступном из интернета или из ненадежных зон.
Как проверить устранение уязвимости
После установки обновлений проверьте версию пакета:
Bash:
apt-cache policy rsync
Убедитесь, что установленная версия соответствует исправленной версии для вашего релиза. Проверьте статус службы:
Bash:
systemctl status rsync
Убедитесь, что демон работает корректно и не выдает ошибок в логах.
Вывод
Уязвимость CVE-2026-53791 позволяет обходить IP-фильтрацию в rsync через подделку заголовка PROXY protocol. Обновление пакета rsync до версии 3.5.0 или выше (в рамках пакетов Ubuntu) устраняет уязвимость. Администраторам следует немедленно применить доступные обновления и пересмотреть конфигурацию доступа к rsync.
Официальные источники
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
- 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
