CVE-2026-70452 в Debian: обход контроля доступа rsync через сбой DNS

CVE: CVE-2026-70452
Продукт: Debian
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,46%; процентиль 38,15%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В rsync, поставляемом с Debian, обнаружена критическая уязвимость, позволяющая удалённым атакующим обходить правила hosts deny. Дефект возникает при сбое DNS-разрешения: вместо отказа в доступе демон пропускает правило. В статье разобран механизм атаки, статус уязвимых версий в дистрибутивах Debian и способы проверки исправлений.

Основные характеристики​


Риск представляет собой обход контроля доступа (access control bypass) в сервисе rsync. Атака возможна удалённо, но требует от злоумышленника способности влиять на DNS-разрешение хостов, указанных в правилах доступа. При сбое проверки DNS демон rsync игнорирует правило запрета, что приводит к несанкционированному доступу к файлам.

  • Тип ошибки: CWE-636 (ошибка в логике), CWE-863 (некорректная обработка исключений).
  • CVSS 4.0: 9.1 (CRITICAL). Вектор: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
  • Условия атаки: Высокая сложность (AC:H), так как требуется контроль над DNS-инфраструктурой или способность блокировать запросы.
  • Эксплуатация: В каталоге CISA KEV не подтверждена. EPSS составляет 0,46% (процентиль 38,15%), что указывает на низкую вероятность эксплуатации в ближайшем будущем.

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет rsync в нескольких релизах Debian. Согласно данным Debian Security Tracker, статус исправлений различается в зависимости от ветки дистрибутива.

  • Debian 12 (bookworm): Статус open. Текущая версия 3.2.7-1+deb12u6 уязвима. Исправление не назначено.
  • Debian 11 (bullseye): Статус open. Текущая версия 3.2.3-4+deb11u1 уязвима. Исправление не назначено.
  • Debian 13 (trixie): Статус open. Текущая версия 3.4.1+ds1-5+deb13u4 уязвима. Исправление не назначено.
  • Debian sid (testing): Статус resolved. Уязвимость устранена в версии 3.5.0+ds1-1.
  • Debian forky (unstable): Статус resolved. Уязвимость устранена в версии 3.5.0+ds1-1.

Причина уязвимости​


Причина уязвимости кроется в логике обработки исключений при оценке правил доступа, основанных на именах хостов. Когда rsync проверяет, разрешён ли доступ от конкретного IP, он может выполнять DNS-запрос для сопоставления IP с именем хоста, если в конфигурации используются hostname-based deny rules.

Если DNS-запрос завершается ошибкой (таймаут, NXDOMAIN, сетевая недоступность), демон rsync не применяет принцип «отказ по умолчанию» (fail-closed). Вместо этого он пропускает данное правило, считая, что оно не применимо. Это нарушает модель безопасности, при которой сбой проверки должен приводить к ограничению доступа, а не к его расширению.

Как работает атака​


Атакующий, обладающий возможностью влиять на DNS-разрешение (например, через контроль над DNS-сервером, MITM-атаку или блокировку трафика), может принудительно вызвать сбой при проверке правил доступа. При попытке соединения с rsync-сервером, где настроены правила hosts deny на основе имён хостов, демон выполняет DNS-lookup.

Если этот lookup завершается ошибкой, правило deny игнорируется. В результате атакующий, чей IP-адрес или хост не должен иметь доступа, получает возможность подключиться к модулю. Это позволяет обойти модульные IP-ограничения и получить несанкционированный доступ к файловой структуре модуля, включая чтение, запись или удаление файлов в зависимости от разрешений модуля.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:

  • Удалённый доступ к rsync-серверу: Сервер должен быть доступен по сети и принимать подключения.
  • Использование hostname-based deny rules: В конфигурации rsync должны присутствовать правила доступа, использующие имена хостов, а не только IP-адреса. Если правила построены исключительно на IP, DNS-разрешение не требуется, и уязвимость не проявляется.
  • Возможность влиять на DNS: Атакующий должен иметь возможность заставить DNS-запрос завершиться ошибкой. Это может быть достигнуто через контроль над DNS-инфраструктурой, перехват трафика или блокировку исходящих DNS-запросов с сервера.

Возможный сценарий атаки​


Сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что целевой rsync-сервер использует правила доступа на основе имён хостов. Далее злоумышленник организует сбой в DNS-разрешении для хостов, указанных в правилах hosts deny.

Когда клиент пытается подключиться к серверу, rsync инициирует DNS-запрос для проверки соответствия. Из-за искусственного сбоя запрос не завершается успешно. Демон rsync, не получив результата, пропускает правило запрета.

Атакующий получает доступ к модулю, несмотря на то, что его источник должен был быть заблокирован. Это приводит к компрометации данных, хранящихся в модуле.

Есть ли публичный эксплойт​


На момент публикации CVE-2026-70452 в каталоге CISA KEV уязвимость не числится, что означает отсутствие подтверждённых случаев эксплуатации в реальных атаках. EPSS-оценка составляет 0,46%, что указывает на низкую вероятность эксплуатации в ближайшие 30 дней.

Публичные PoC или готовые эксплойты в предоставленных источниках не упоминаются. Отсутствие сведений о публичном эксплойте не гарантирует, что он не существует, но подтверждённых данных о его доступности в открытом доступе нет.

Признаки эксплуатации​


Специфичные IOC (индикаторы компрометации) для этой уязвимости в официальных источниках не раскрыты. Однако можно использовать общие, неспецифичные точки контроля:

  • Аномальные DNS-запросы: Резкое увеличение числа ошибок DNS-разрешения (NXDOMAIN, таймауты) с сервера rsync.
  • Необычные подключения: Подключения к rsync-модулям от IP-адресов, которые должны быть заблокированы правилами hosts deny.
  • Журналы rsync: Записи об успешных подключениях к модулям, которые должны были быть отклонены из-за сбоев в проверке доступа.

Как обнаружить атаку​


Для обнаружения атаки рекомендуется анализировать логи rsync и DNS-журналы. В логах rsync следует искать записи, где подключение было разрешено, но при этом в конфигурации присутствуют правила hosts deny, которые должны были его заблокировать.

Также полезно мониторить DNS-журналы на предмет аномального количества ошибок разрешения имён хостов, используемых в правилах доступа. Если сервер rsync начинает массово получать ошибки DNS при проверке правил, это может быть признаком атаки, направленной на обход контроля доступа.

Как проверить свою версию​


Для проверки версии установленного пакета rsync в Debian используйте следующие команды. Замените <имя-пакета> на rsync.

Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy rsync
dpkg-query -W -f='${Package} ${Version}\n' rsync

Сравните полученную версию с данными из Debian Security Tracker. Если версия ниже 3.5.0+ds1-1 в ветках sid/forky или ниже соответствующих исправленных версий в других релизах, система уязвима.

Исправление​


Основным способом устранения уязвимости является обновление пакета rsync до версии, содержащей исправление. Для Debian sid и forky исправление уже доступно в версии 3.5.0+ds1-1.

Для Debian 12 (bookworm), 11 (bullseye) и 13 (trixie) исправление пока не назначено. Рекомендуется следить за обновлениями в Debian Security Tracker. До выхода официального патча следует применять временные меры защиты, описанные ниже.

Bash:
apt update
apt upgrade rsync

После обновления проверьте версию пакета, чтобы убедиться, что установлена исправленная версия.

Временные меры защиты​


Пока исправление не вышло для всех версий Debian, можно применить следующие временные меры:

  • Использование IP-адресов в правилах: Замените hostname-based deny rules на правила, использующие IP-адреса или CIDR-блоки. Это исключит необходимость DNS-разрешения при проверке доступа.
  • Ограничение доступа на уровне сети: Настройте firewall (iptables/nftables) для блокировки нежелательного трафика до того, как он достигнет rsync-сервера.
  • Мониторинг DNS: Убедитесь, что DNS-серверы, используемые сервером rsync, надёжны и защищены от атак, направленных на сбой разрешения имён.

Как проверить устранение уязвимости​


После применения исправления или временных мер проверьте, что уязвимость устранена. Убедитесь, что версия пакета rsync соответствует исправленной версии. Проверьте конфигурацию rsync: если правила доступа используют IP-адреса, DNS-разрешение не требуется, и уязвимость не проявляется.

Проведите тестовое подключение с IP-адреса, который должен быть заблокирован. Если подключение отклонено, а в логах нет записей об обходе правил, защита работает. Также проверьте, что DNS-запросы не завершаются ошибками при проверке правил доступа.

Вывод​


CVE-2026-70452 представляет серьёзную угрозу для систем Debian, использующих rsync с правилами доступа на основе имён хостов. Уязвимость позволяет обходить контроль доступа при сбое DNS-разрешения.

В ветках sid и forky проблема уже устранена, тогда как для bookworm, bullseye и trixie исправление ожидается. Администраторам рекомендуется обновить пакет, перейти на IP-адреса в правилах доступа и усилить мониторинг DNS-трафика для минимизации рисков.

Официальные источники​


  1. NVD — CVE-2026-70452
  2. Debian Security Tracker — CVE-2026-70452
  3. FIRST EPSS — CVE-2026-70452

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
  • 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ