CVE-2026-53791 в Ubuntu: подмена IP-адреса в rsync

CVE: CVE-2026-53791
Продукт: Ubuntu
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,47%; процентиль 38,97%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


Уязвимость CVE-2026-53791 в демоне rsync (версии до 3.5.0) позволяет неаутентифицированным удаленным атакующим обходить правила доступа на основе IP-адресов (hosts allow/deny). Атака реализуется путем отправки специально сформированного заголовка PROXY protocol с поддельным исходным адресом. В Ubuntu затрагиваются LTS-релизы от 14.04 до 26.04.

Основные характеристики​


Уязвимость классифицируется как подмена IP-адреса (CWE-290). Оценка риска по CVSS v4.0 составляет 9.1 (CRITICAL), по CVSS v3.1 — высокий уровень. В реестре Ubuntu severity указана как medium. Проблема локализована в демоне rsync (rsyncd), который обрабатывает входящие соединения. Ключевой вектор — возможность для атакующего, имеющего прямой сетевой доступ к порту rsync, внедрить заголовок PROXY protocol с фиктивным IP-адресом. Это позволяет обойти механизмы фильтрации, основанные на IP, такие как директивы hosts allow и hosts deny.

Какие продукты и версии затронуты​


В Ubuntu уязвимы следующие выпуски и версии пакета rsync:

  • Ubuntu 14.04 LTS (Pro): rsync 3.1.0-2ubuntu0.4+esm4
  • Ubuntu 16.04 LTS (Pro): rsync 3.1.1-3ubuntu1.3+esm6
  • Ubuntu 18.04 LTS (Pro): rsync 3.1.2-2.1ubuntu1.6+esm4
  • Ubuntu 20.04 LTS (Pro): rsync 3.1.3-8ubuntu0.9+esm2
  • Ubuntu 22.04 LTS: rsync 3.2.7-0ubuntu0.22.04.7
  • Ubuntu 24.04 LTS: rsync 3.2.7-1ubuntu1.5
  • Ubuntu 26.04 LTS: rsync 3.4.1+ds1-7ubuntu0.3

Все перечисленные версии содержат уязвимый код, так как они предшествуют версии 3.5.0, в которой исправлена ошибка.

Причина уязвимости​


Причиной уязвимости является недостаточная проверка подлинности источника соединения в демоне rsync при использовании протокола PROXY. Демон доверяет информацию об исходном IP-адресе клиента, переданную в заголовке PROXY protocol, без должной верификации того, что этот заголовок был добавлен доверенным прокси-сервером. Если демон настроен на ожидание таких заголовков или если реализация допускает их обработку от прямых соединений, атакующий может внедрить собственный заголовок с любым IP-адресом. Это нарушает принцип доверия к сетевому слою (L3/L4) при принятии решений о доступе на уровне приложения.

Как работает атака​


Атакующий устанавливает прямое TCP-соединение с портом демона rsync. Вместо стандартного начала обмена данными rsync, атакующий отправляет байтовую последовательность, соответствующую заголовку PROXY protocol (версии 1 или 2). В этом заголовке поле исходного IP-адреса заполняется адресом, который разрешен правилами доступа (hosts allow) на целевом сервере. Демон rsync, интерпретируя этот заголовок, принимает поддельный IP как реальный адрес клиента. В результате, если в конфигурации rsyncd.conf настроены ограничения доступа по IP, они применяются к поддельному адресу, а не к реальному адресу атакующего. Это позволяет атакующему получить доступ к ресурсам, которые в противном случае были бы заблокированы.

Условия успешной эксплуатации​


Для успешной эксплуатации необходимо выполнение следующих условий:

  1. Демон rsync должен быть запущен и доступен по сети (прямое соединение возможно).
  2. Версия rsync должна быть ниже 3.5.0.
  3. Конфигурация демона rsync должна использовать правила доступа на основе IP-адресов (hosts allow/deny) для ограничения доступа.
  4. Атакующий должен иметь возможность отправлять произвольные данные в начале TCP-соединения (что является стандартным поведением для любого TCP-клиента).
  5. Не требуется аутентификация или учетные данные пользователя.

Возможный сценарий атаки​


Администратор настроил rsyncd.conf с директивой hosts allow = 192.168.1.0/24, чтобы разрешить доступ только к внутренней сети. Атакующий из внешней сети (IP 203.0.113.5) подключается к порту 873 целевого сервера. Он отправляет заголовок PROXY protocol, указывающий, что исходный IP-адрес соединения — 192.168.1.100. Демон rsync, обрабатывая это соединение, видит «разрешенный» IP-адрес и пропускает атакующего через фильтр доступа. Далее атакующий может продолжить протокол rsync, потенциально получая доступ к файлам или выполняя операции синхронизации, если другие механизмы защиты (например, аутентификация пользователей) отсутствуют или также скомпрометированы.

Есть ли публичный эксплойт​


В официальных источниках и базах данных уязвимостей (NVD, Ubuntu OSV) не содержится информации о наличии публичных эксплойтов, PoC-кода или подтвержденных случаях эксплуатации в дикой природе. Статус CVE — Received. Отсутствие публичного эксплойта не означает отсутствие риска, так как механика атаки проста и может быть реализована с помощью стандартных сетевых инструментов или написания небольшого скрипта.

Признаки эксплуатации​


Специфичные индикаторы компрометации (IOC) для этой уязвимости не опубликованы. Общие признаки, которые могут указывать на попытку эксплуатации или успешный доступ:

  • Необычные соединения с портом rsync (873) от IP-адресов, не входящих в список разрешенных.
  • Логи rsyncd, показывающие успешные аутентификации или доступ к модулям от IP-адресов, которые не соответствуют ожидаемым источникам (если логирование настроено на запись реального IP, а не поддельного, это может быть сложно обнаружить; если же лог записывает IP из PROXY-заголовка, то логи будут показывать «легитимные» IP).
  • Неспецифичные аномалии в файловой системе: появление новых файлов, изменение прав доступа или удаление данных в директориях, обслуживаемых rsync.
  • Повышенная сетевая активность на порту rsync в нерабочее время.

Как обнаружить атаку​


Для обнаружения потенциальных атак рекомендуется:

  1. Анализировать логи демона rsync (обычно в /var/log/rsyncd.log или syslog) на предмет соединений от неожиданных IP-адресов.
  2. Использовать сетевые анализаторы (например, tcpdump или Wireshark) для перехвата трафика на порту rsync и проверки наличия заголовков PROXY protocol в соединениях, которые не проходят через доверенные прокси-серверы.
  3. Проверять целостность файлов в директориях, обслуживаемых rsync, с помощью инструментов вроде AIDE или Tripwire.
  4. Мониторить системные журналы (auth.log, syslog) на предмет подозрительной активности пользователей, связанных с rsync.

Как проверить свою версию​


Для проверки версии установленного пакета rsync в Ubuntu используйте следующие команды:

Bash:
apt-cache policy rsync

Эта команда покажет установленную версию и доступные версии в репозиториях. Также можно использовать:

Bash:
rsync --version

Для проверки версии операционной системы:

Bash:
cat /etc/os-release

Если установленная версия rsync ниже 3.5.0, система уязвима.

Исправление​


Основным методом устранения уязвимости является обновление пакета rsync до версии 3.5.0 или выше. В Ubuntu это делается через стандартные средства управления пакетами:

Bash:
sudo apt update
sudo apt upgrade rsync

Для систем Ubuntu 14.04–20.04 LTS обновления могут предоставляться через Ubuntu Pro (ESM). Убедитесь, что ваша система подключена к соответствующим репозиториям обновлений безопасности. После обновления перезапустите демон rsync:

Bash:
sudo systemctl restart rsync

Если служба rsync управляется через xinetd, перезапустите xinetd.

Временные меры защиты​


До применения обновления можно применить следующие временные меры:

  1. Отключить поддержку PROXY protocol в конфигурации rsyncd, если она была явно включена.
  2. Использовать брандмауэр (iptables, ufw) для ограничения доступа к порту rsync (873) только с доверенных IP-адресов. Это не защитит от подделки IP внутри разрешенного диапазона, но ограничит поверхность атаки.
  3. Отключить демон rsync, если он не используется.
  4. Настроить аутентификацию пользователей в rsyncd.conf (secrets file), чтобы доступ требовал имени пользователя и пароля, а не только IP-адреса. Это не исправит уязвимость, но усложнит эксплуатацию, так как атакующему потребуется также учетные данные.

Как проверить устранение уязвимости​


После обновления проверьте версию rsync:

Bash:
rsync --version

Убедитесь, что версия 3.5.0 или выше. Также проверьте статус службы:

Bash:
systemctl status rsync

Убедитесь, что служба работает корректно. Для проверки применения обновлений безопасности в Ubuntu можно использовать:

Bash:
ubuntu-security-status

Эта команда покажет статус безопасности системы и наличие доступных обновлений.

Вывод​


CVE-2026-53791 представляет серьезную угрозу для систем, использующих rsync с настройками доступа на основе IP-адресов. Уязвимость позволяет обходить базовые механизмы фильтрации, что может привести к несанкционированному доступу к данным. Администраторам Ubuntu рекомендуется немедленно обновить пакет rsync до версии 3.5.0 или выше. До обновления следует рассмотреть применение временных мер, таких как ограничение доступа через брандмауэр и включение аутентификации пользователей. Регулярный мониторинг логов и сетевой активности поможет выявить попытки эксплуатации.

Официальные источники​


  1. NVD — CVE-2026-53791
  2. Ubuntu OSV — CVE-2026-53791
  3. FIRST EPSS — CVE-2026-53791

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
  • 17.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 20.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ