CVE: CVE-2026-53791
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,47%; процентиль 38,97%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-53791 в демоне rsync (версии до 3.5.0) позволяет неаутентифицированным удаленным атакующим обходить правила доступа на основе IP-адресов (hosts allow/deny). Атака реализуется путем отправки специально сформированного заголовка PROXY protocol с поддельным исходным адресом. В Ubuntu затрагиваются LTS-релизы от 14.04 до 26.04.
Основные характеристики
Уязвимость классифицируется как подмена IP-адреса (CWE-290). Оценка риска по CVSS v4.0 составляет 9.1 (CRITICAL), по CVSS v3.1 — высокий уровень. В реестре Ubuntu severity указана как medium. Проблема локализована в демоне rsync (rsyncd), который обрабатывает входящие соединения. Ключевой вектор — возможность для атакующего, имеющего прямой сетевой доступ к порту rsync, внедрить заголовок PROXY protocol с фиктивным IP-адресом. Это позволяет обойти механизмы фильтрации, основанные на IP, такие как директивы hosts allow и hosts deny.
Какие продукты и версии затронуты
В Ubuntu уязвимы следующие выпуски и версии пакета rsync:
- Ubuntu 14.04 LTS (Pro): rsync 3.1.0-2ubuntu0.4+esm4
- Ubuntu 16.04 LTS (Pro): rsync 3.1.1-3ubuntu1.3+esm6
- Ubuntu 18.04 LTS (Pro): rsync 3.1.2-2.1ubuntu1.6+esm4
- Ubuntu 20.04 LTS (Pro): rsync 3.1.3-8ubuntu0.9+esm2
- Ubuntu 22.04 LTS: rsync 3.2.7-0ubuntu0.22.04.7
- Ubuntu 24.04 LTS: rsync 3.2.7-1ubuntu1.5
- Ubuntu 26.04 LTS: rsync 3.4.1+ds1-7ubuntu0.3
Все перечисленные версии содержат уязвимый код, так как они предшествуют версии 3.5.0, в которой исправлена ошибка.
Причина уязвимости
Причиной уязвимости является недостаточная проверка подлинности источника соединения в демоне rsync при использовании протокола PROXY. Демон доверяет информацию об исходном IP-адресе клиента, переданную в заголовке PROXY protocol, без должной верификации того, что этот заголовок был добавлен доверенным прокси-сервером. Если демон настроен на ожидание таких заголовков или если реализация допускает их обработку от прямых соединений, атакующий может внедрить собственный заголовок с любым IP-адресом. Это нарушает принцип доверия к сетевому слою (L3/L4) при принятии решений о доступе на уровне приложения.
Как работает атака
Атакующий устанавливает прямое TCP-соединение с портом демона rsync. Вместо стандартного начала обмена данными rsync, атакующий отправляет байтовую последовательность, соответствующую заголовку PROXY protocol (версии 1 или 2). В этом заголовке поле исходного IP-адреса заполняется адресом, который разрешен правилами доступа (hosts allow) на целевом сервере. Демон rsync, интерпретируя этот заголовок, принимает поддельный IP как реальный адрес клиента. В результате, если в конфигурации rsyncd.conf настроены ограничения доступа по IP, они применяются к поддельному адресу, а не к реальному адресу атакующего. Это позволяет атакующему получить доступ к ресурсам, которые в противном случае были бы заблокированы.
Условия успешной эксплуатации
Для успешной эксплуатации необходимо выполнение следующих условий:
- Демон rsync должен быть запущен и доступен по сети (прямое соединение возможно).
- Версия rsync должна быть ниже 3.5.0.
- Конфигурация демона rsync должна использовать правила доступа на основе IP-адресов (hosts allow/deny) для ограничения доступа.
- Атакующий должен иметь возможность отправлять произвольные данные в начале TCP-соединения (что является стандартным поведением для любого TCP-клиента).
- Не требуется аутентификация или учетные данные пользователя.
Возможный сценарий атаки
Администратор настроил rsyncd.conf с директивой
hosts allow = 192.168.1.0/24, чтобы разрешить доступ только к внутренней сети. Атакующий из внешней сети (IP 203.0.113.5) подключается к порту 873 целевого сервера. Он отправляет заголовок PROXY protocol, указывающий, что исходный IP-адрес соединения — 192.168.1.100. Демон rsync, обрабатывая это соединение, видит «разрешенный» IP-адрес и пропускает атакующего через фильтр доступа. Далее атакующий может продолжить протокол rsync, потенциально получая доступ к файлам или выполняя операции синхронизации, если другие механизмы защиты (например, аутентификация пользователей) отсутствуют или также скомпрометированы.Есть ли публичный эксплойт
В официальных источниках и базах данных уязвимостей (NVD, Ubuntu OSV) не содержится информации о наличии публичных эксплойтов, PoC-кода или подтвержденных случаях эксплуатации в дикой природе. Статус CVE — Received. Отсутствие публичного эксплойта не означает отсутствие риска, так как механика атаки проста и может быть реализована с помощью стандартных сетевых инструментов или написания небольшого скрипта.
Признаки эксплуатации
Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки, которые могут указывать на попытку эксплуатации или успешный доступ:
- Необычные соединения с портом rsync (873) от IP-адресов, не входящих в список разрешенных.
- Логи rsyncd, показывающие успешные аутентификации или доступ к модулям от IP-адресов, которые не соответствуют ожидаемым источникам (если логирование настроено на запись реального IP, а не поддельного, это может быть сложно обнаружить; если же лог записывает IP из PROXY-заголовка, то логи будут показывать «легитимные» IP).
- Неспецифичные аномалии в файловой системе: появление новых файлов, изменение прав доступа или удаление данных в директориях, обслуживаемых rsync.
- Повышенная сетевая активность на порту rsync в нерабочее время.
Как обнаружить атаку
Для обнаружения потенциальных атак рекомендуется:
- Анализировать логи демона rsync (обычно в /var/log/rsyncd.log или syslog) на предмет соединений от неожиданных IP-адресов.
- Использовать сетевые анализаторы (например, tcpdump или Wireshark) для перехвата трафика на порту rsync и проверки наличия заголовков PROXY protocol в соединениях, которые не проходят через доверенные прокси-серверы.
- Проверять целостность файлов в директориях, обслуживаемых rsync, с помощью инструментов вроде AIDE или Tripwire.
- Мониторить системные журналы (auth.log, syslog) на предмет подозрительной активности пользователей, связанных с rsync.
Как проверить свою версию
Для проверки версии установленного пакета rsync в Ubuntu используйте следующие команды:
Bash:
apt-cache policy rsync
Эта команда покажет установленную версию и доступные версии в репозиториях. Также можно использовать:
Bash:
rsync --version
Для проверки версии операционной системы:
Bash:
cat /etc/os-release
Если установленная версия rsync ниже 3.5.0, система уязвима.
Исправление
Основным методом устранения уязвимости является обновление пакета rsync до версии 3.5.0 или выше. В Ubuntu это делается через стандартные средства управления пакетами:
Bash:
sudo apt update
sudo apt upgrade rsync
Для систем Ubuntu 14.04–20.04 LTS обновления могут предоставляться через Ubuntu Pro (ESM). Убедитесь, что ваша система подключена к соответствующим репозиториям обновлений безопасности. После обновления перезапустите демон rsync:
Bash:
sudo systemctl restart rsync
Если служба rsync управляется через xinetd, перезапустите xinetd.
Временные меры защиты
До применения обновления можно применить следующие временные меры:
- Отключить поддержку PROXY protocol в конфигурации rsyncd, если она была явно включена.
- Использовать брандмауэр (iptables, ufw) для ограничения доступа к порту rsync (873) только с доверенных IP-адресов. Это не защитит от подделки IP внутри разрешенного диапазона, но ограничит поверхность атаки.
- Отключить демон rsync, если он не используется.
- Настроить аутентификацию пользователей в rsyncd.conf (secrets file), чтобы доступ требовал имени пользователя и пароля, а не только IP-адреса. Это не исправит уязвимость, но усложнит эксплуатацию, так как атакующему потребуется также учетные данные.
Как проверить устранение уязвимости
После обновления проверьте версию rsync:
Bash:
rsync --version
Убедитесь, что версия 3.5.0 или выше. Также проверьте статус службы:
Bash:
systemctl status rsync
Убедитесь, что служба работает корректно. Для проверки применения обновлений безопасности в Ubuntu можно использовать:
Bash:
ubuntu-security-status
Эта команда покажет статус безопасности системы и наличие доступных обновлений.
Вывод
CVE-2026-53791 представляет серьезную угрозу для систем, использующих rsync с настройками доступа на основе IP-адресов. Уязвимость позволяет обходить базовые механизмы фильтрации, что может привести к несанкционированному доступу к данным. Администраторам Ubuntu рекомендуется немедленно обновить пакет rsync до версии 3.5.0 или выше. До обновления следует рассмотреть применение временных мер, таких как ограничение доступа через брандмауэр и включение аутентификации пользователей. Регулярный мониторинг логов и сетевой активности поможет выявить попытки эксплуатации.
Официальные источники
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
- 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 20.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
