CVE: CVE-2026-70452
Продукт: Debian
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.1 (4.0)
EPSS: 0,46%; процентиль 38,15%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В rsync, поставляемом с Debian, обнаружена критическая уязвимость, позволяющая удалённым атакующим обходить правила hosts deny. Дефект возникает при сбое DNS-разрешения: вместо отказа в доступе демон пропускает правило. В статье разобран механизм атаки, статус уязвимых версий в дистрибутивах Debian и способы проверки исправлений.
Основные характеристики
Риск представляет собой обход контроля доступа (access control bypass) в сервисе rsync. Атака возможна удалённо, но требует от злоумышленника способности влиять на DNS-разрешение хостов, указанных в правилах доступа. При сбое проверки DNS демон rsync игнорирует правило запрета, что приводит к несанкционированному доступу к файлам.
- Тип ошибки: CWE-636 (ошибка в логике), CWE-863 (некорректная обработка исключений).
- CVSS 4.0: 9.1 (CRITICAL). Вектор:
CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
- Условия атаки: Высокая сложность (AC:H), так как требуется контроль над DNS-инфраструктурой или способность блокировать запросы.
- Эксплуатация: В каталоге CISA KEV не подтверждена. EPSS составляет 0,46% (процентиль 38,15%), что указывает на низкую вероятность эксплуатации в ближайшем будущем.
Какие продукты и версии затронуты
Уязвимость затрагивает пакет
rsync в нескольких релизах Debian. Согласно данным Debian Security Tracker, статус исправлений различается в зависимости от ветки дистрибутива.- Debian 12 (bookworm): Статус
open. Текущая версия3.2.7-1+deb12u6уязвима. Исправление не назначено.
- Debian 11 (bullseye): Статус
open. Текущая версия3.2.3-4+deb11u1уязвима. Исправление не назначено.
- Debian 13 (trixie): Статус
open. Текущая версия3.4.1+ds1-5+deb13u4уязвима. Исправление не назначено.
- Debian sid (testing): Статус
resolved. Уязвимость устранена в версии3.5.0+ds1-1.
- Debian forky (unstable): Статус
resolved. Уязвимость устранена в версии3.5.0+ds1-1.
Причина уязвимости
Причина уязвимости кроется в логике обработки исключений при оценке правил доступа, основанных на именах хостов. Когда rsync проверяет, разрешён ли доступ от конкретного IP, он может выполнять DNS-запрос для сопоставления IP с именем хоста, если в конфигурации используются hostname-based deny rules.
Если DNS-запрос завершается ошибкой (таймаут, NXDOMAIN, сетевая недоступность), демон rsync не применяет принцип «отказ по умолчанию» (fail-closed). Вместо этого он пропускает данное правило, считая, что оно не применимо. Это нарушает модель безопасности, при которой сбой проверки должен приводить к ограничению доступа, а не к его расширению.
Как работает атака
Атакующий, обладающий возможностью влиять на DNS-разрешение (например, через контроль над DNS-сервером, MITM-атаку или блокировку трафика), может принудительно вызвать сбой при проверке правил доступа. При попытке соединения с rsync-сервером, где настроены правила
hosts deny на основе имён хостов, демон выполняет DNS-lookup.Если этот lookup завершается ошибкой, правило
deny игнорируется. В результате атакующий, чей IP-адрес или хост не должен иметь доступа, получает возможность подключиться к модулю. Это позволяет обойти модульные IP-ограничения и получить несанкционированный доступ к файловой структуре модуля, включая чтение, запись или удаление файлов в зависимости от разрешений модуля.Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему необходимо выполнить несколько условий:
- Удалённый доступ к rsync-серверу: Сервер должен быть доступен по сети и принимать подключения.
- Использование hostname-based deny rules: В конфигурации rsync должны присутствовать правила доступа, использующие имена хостов, а не только IP-адреса. Если правила построены исключительно на IP, DNS-разрешение не требуется, и уязвимость не проявляется.
- Возможность влиять на DNS: Атакующий должен иметь возможность заставить DNS-запрос завершиться ошибкой. Это может быть достигнуто через контроль над DNS-инфраструктурой, перехват трафика или блокировку исходящих DNS-запросов с сервера.
Возможный сценарий атаки
Сценарий атаки начинается с разведки, в ходе которой атакующий определяет, что целевой rsync-сервер использует правила доступа на основе имён хостов. Далее злоумышленник организует сбой в DNS-разрешении для хостов, указанных в правилах
hosts deny.Когда клиент пытается подключиться к серверу, rsync инициирует DNS-запрос для проверки соответствия. Из-за искусственного сбоя запрос не завершается успешно. Демон rsync, не получив результата, пропускает правило запрета.
Атакующий получает доступ к модулю, несмотря на то, что его источник должен был быть заблокирован. Это приводит к компрометации данных, хранящихся в модуле.
Есть ли публичный эксплойт
На момент публикации CVE-2026-70452 в каталоге CISA KEV уязвимость не числится, что означает отсутствие подтверждённых случаев эксплуатации в реальных атаках. EPSS-оценка составляет 0,46%, что указывает на низкую вероятность эксплуатации в ближайшие 30 дней.
Публичные PoC или готовые эксплойты в предоставленных источниках не упоминаются. Отсутствие сведений о публичном эксплойте не гарантирует, что он не существует, но подтверждённых данных о его доступности в открытом доступе нет.
Признаки эксплуатации
Специфичные IOC (индикаторы компрометации) для этой уязвимости в официальных источниках не раскрыты. Однако можно использовать общие, неспецифичные точки контроля:
- Аномальные DNS-запросы: Резкое увеличение числа ошибок DNS-разрешения (NXDOMAIN, таймауты) с сервера rsync.
- Необычные подключения: Подключения к rsync-модулям от IP-адресов, которые должны быть заблокированы правилами
hosts deny.
- Журналы rsync: Записи об успешных подключениях к модулям, которые должны были быть отклонены из-за сбоев в проверке доступа.
Как обнаружить атаку
Для обнаружения атаки рекомендуется анализировать логи rsync и DNS-журналы. В логах rsync следует искать записи, где подключение было разрешено, но при этом в конфигурации присутствуют правила
hosts deny, которые должны были его заблокировать.Также полезно мониторить DNS-журналы на предмет аномального количества ошибок разрешения имён хостов, используемых в правилах доступа. Если сервер rsync начинает массово получать ошибки DNS при проверке правил, это может быть признаком атаки, направленной на обход контроля доступа.
Как проверить свою версию
Для проверки версии установленного пакета
rsync в Debian используйте следующие команды. Замените <имя-пакета> на rsync.
Bash:
cat /etc/debian_version
cat /etc/os-release
apt-cache policy rsync
dpkg-query -W -f='${Package} ${Version}\n' rsync
Сравните полученную версию с данными из Debian Security Tracker. Если версия ниже
3.5.0+ds1-1 в ветках sid/forky или ниже соответствующих исправленных версий в других релизах, система уязвима.Исправление
Основным способом устранения уязвимости является обновление пакета
rsync до версии, содержащей исправление. Для Debian sid и forky исправление уже доступно в версии 3.5.0+ds1-1.Для Debian 12 (bookworm), 11 (bullseye) и 13 (trixie) исправление пока не назначено. Рекомендуется следить за обновлениями в Debian Security Tracker. До выхода официального патча следует применять временные меры защиты, описанные ниже.
Bash:
apt update
apt upgrade rsync
После обновления проверьте версию пакета, чтобы убедиться, что установлена исправленная версия.
Временные меры защиты
Пока исправление не вышло для всех версий Debian, можно применить следующие временные меры:
- Использование IP-адресов в правилах: Замените hostname-based deny rules на правила, использующие IP-адреса или CIDR-блоки. Это исключит необходимость DNS-разрешения при проверке доступа.
- Ограничение доступа на уровне сети: Настройте firewall (iptables/nftables) для блокировки нежелательного трафика до того, как он достигнет rsync-сервера.
- Мониторинг DNS: Убедитесь, что DNS-серверы, используемые сервером rsync, надёжны и защищены от атак, направленных на сбой разрешения имён.
Как проверить устранение уязвимости
После применения исправления или временных мер проверьте, что уязвимость устранена. Убедитесь, что версия пакета
rsync соответствует исправленной версии. Проверьте конфигурацию rsync: если правила доступа используют IP-адреса, DNS-разрешение не требуется, и уязвимость не проявляется.Проведите тестовое подключение с IP-адреса, который должен быть заблокирован. Если подключение отклонено, а в логах нет записей об обходе правил, защита работает. Также проверьте, что DNS-запросы не завершаются ошибками при проверке правил доступа.
Вывод
CVE-2026-70452 представляет серьёзную угрозу для систем Debian, использующих rsync с правилами доступа на основе имён хостов. Уязвимость позволяет обходить контроль доступа при сбое DNS-разрешения.
В ветках sid и forky проблема уже устранена, тогда как для bookworm, bullseye и trixie исправление ожидается. Администраторам рекомендуется обновить пакет, перейти на IP-адреса в правилах доступа и усилить мониторинг DNS-трафика для минимизации рисков.
Официальные источники
История обновлений статьи
- 15.08.2026 — Опубликована первая версия материала.
- 22.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
- 27.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
Последнее редактирование:
