CVE: CVE-2026-70452
Продукт: Debian
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,46%; процентиль 38,05%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
Уязвимость CVE-2026-70452 в пакете rsync версий до 3.5.0 позволяет обойти правила контроля доступа, если при разрешении DNS-запроса для хоста происходит сбой. Атакующий, способный вызвать ошибку DNS, может обойти ограничения доступа к модулям, если они зависят от имени хоста. Уязвимость критична для систем, где rsync используется как демон с активными правилами доступа. Системы Debian, использующие уязвимую версию rsync, подвержены риску.
Основные характеристики
Уязвимость проявляется в поведении rsync при неудачном DNS-разрешении для правил доступа, основанных на имени хоста. В случае сбоя DNS, демон пропускает правило, а не применяет политику блокировки. Это позволяет обойти модульные ограничения доступа. Уязвимость затрагивает версии rsync до 3.5.0, включая пакеты, распространяемые в Debian. Системы, где rsync работает как демон с правилами доступа, основанными на имени хоста, подвержены риску. Уязвимость не требует прямого выполнения кода, но предполагает возможность влияния на DNS-запросы.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет rsync в релизах Debian, включая bookworm, bullseye, trixie, forky и sid. В данных Debian Security Tracker версии пакета rsync в этих релизах находятся в состоянии «open». Системы, где rsync используется как демон с правилами доступа, основанными на имени хоста, подвержены риску. Уязвимость распространяется на все версии rsync до 3.5.0. Необходимо обновление пакета для устранения уязвимости.
Причина уязвимости
Основная причина — неправильная обработка ошибок DNS-запроса при проверке правил доступа. Если DNS-запрос для хоста, указанного в правиле, завершается с ошибкой, rsync не применяет правило блокировки, а просто пропускает его. Это происходит из-за отсутствия механизма принудительного отказа при сбоях DNS. Уязвимость возникает в логике обработки состояния DNS-запроса в системе управления доступом.
Как работает атака
Атакующий может использовать уязвимость, если способен вызвать сбой DNS-запроса для хоста, указанного в правиле доступа. Например, если в конфигурации rsync указано, что доступ к модулю запрещён для хоста, и DNS-запрос для этого имени не может быть выполнен, демон не применяет правило. Это позволяет получить доступ к модулю, который должен быть заблокирован. Требуется, чтобы система использовала правила доступа на основе имён хостов и была подвержена влиянию DNS-ошибок.
Условия успешной эксплуатации
Для эксплуатации необходимы условия, при которых атакующий может влиять на DNS-запросы для хостов, указанных в правилах доступа rsync. Это может быть достигнуто через временную недоступность DNS-сервера или подделку DNS-ответов. Также необходимо, чтобы система rsync была сконфигурирована с правилами, зависящими от DNS-резолвинга. Уязвимость не требует прямого доступа к системе, но предполагает возможность воздействия на DNS-запросы.
Возможный сценарий атаки
Сценарий предполагает, что хост, указанный в правиле доступа rsync, не может быть разрешён из-за сбоя DNS. Например, если в конфигурации указано, что доступ к модулю запрещён для хоста, и DNS-запрос для него не может быть выполнен, демон не применяет правило. В результате атакующий получает доступ к модулю. Возможна в средах с нестабильной DNS-инфраструктурой. Уязвимость наиболее актуальна в сетях, где rsync работает как демон с активной политикой доступа.
Есть ли публичный эксплойт
На момент проверки не подтверждено наличие публичного эксплойта или PoC для CVE-2026-70452. Информация о возможной эксплуатации отсутствует в официальных источниках. Отсутствие специфичных примеров эксплуатации не исключает потенциального использования уязвимости в условиях, где атакующий может контролировать DNS-запросы. Рекомендуется обновление пакета rsync.
Признаки эксплуатации
Признаки компрометации могут включать необычную активность в логах rsync, особенно если наблюдается неожиданное подключение к защищённым модулям. Также можно обратить внимание на ошибки DNS-запросов, происходящие в момент подключения. Уязвимость не требует выполнения кода, поэтому специфичные индикаторы отсутствуют. Рекомендуется мониторинг журналов доступа и ошибок DNS-резолвинга.
Как обнаружить атаку
Обнаружение возможно через проверку версии rsync и анализ конфигураций, где используются правила доступа на основе имён хостов. Системы должны быть проверены на наличие уязвимых версий пакета rsync. Рекомендуется проверить, используются ли в конфигурациях правила, зависящие от DNS-резолвинга. Логи rsync могут содержать записи о неожиданном доступе к модулям. Рекомендуется включить мониторинг DNS-ошибок и активности в журналах доступа.
Как проверить свою версию
Для проверки версии rsync в системах Debian можно использовать следующие команды:
Код:
cat /etc/debian_version
Код:
cat /etc/os-release
Код:
apt-cache policy rsync
Код:
dpkg-query -W -f='${Package} ${Version}\n' rsync
Если версия rsync ниже 3.5.0, система подвержена уязвимости.
Исправление
Рекомендуется обновить пакет rsync до версии 3.5.0 или выше, где устранена уязвимость. В Debian уязвимость затрагивает несколько релизов, включая bookworm, bullseye, trixie, forky и sid. Обновление должно быть выполнено через стандартные механизмы управления пакетами, такие как apt. После обновления необходимо перезапустить демон rsync. Также рекомендуется пересмотреть конфигурации rsync, чтобы минимизировать использование правил доступа, зависящих от DNS-резолвинга.
Временные меры защиты
В качестве временной меры защиты можно ограничить использование правил доступа на основе DNS-имён в конфигурациях rsync. Также рекомендуется использовать статические IP-адреса в правилах доступа вместо имён хостов. Дополнительно можно настроить мониторинг и логирование ошибок DNS-резолвинга. В случае невозможности немедленного обновления, следует ограничить доступ к rsync через брандмауэр и использовать другие методы контроля доступа.
Как проверить устранение уязвимости
После применения обновлений рекомендуется проверить, что версия rsync соответствует исправленной. Можно использовать команды:
Код:
dpkg-query -W -f='${Package} ${Version}\n' rsync
Код:
apt-cache policy rsync
Также рекомендуется перезапустить демон rsync и проверить, что ошибки DNS-резолвинга больше не влияют на работу системы. Проверьте журналы доступа, чтобы убедиться, что не возникает неожиданных подключений к защищённым модулям.
Вывод
Уязвимость CVE-2026-70452 в Debian представляет собой критическую угрозу для систем, использующих rsync с правилами доступа на основе имён хостов. Она позволяет обойти политики безопасности при возникновении ошибок DNS-резолвинга. Рекомендуется немедленно обновить пакет rsync до версии 3.5.0 или выше. Системы, где используется rsync, должны быть защищены через обновления и пересмотр конфигураций. Временные меры защиты могут включать ограничение использования DNS-имён в правилах доступа и мониторинг журналов.
Официальные источники
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
