CVE-2026-70460 в Debian: обход изоляции модуля rsync через символические ссылки

CVE: CVE-2026-70460
Продукт: Debian
Дата публикации: 13.08.2026
Критичность: CRITICAL
CVSS: 9.2 (4.0)
EPSS: 0,45%; процентиль 37,09%
CISA KEV: нет подтверждения в каталоге CISA KEV

Краткое описание​


В rsync, поставляемом в дистрибутиве Debian, обнаружена критическая уязвимость обхода пути (path traversal). Ошибка позволяет злоумышленнику, имеющему права на запись в модуле rsync, использовать символические ссылки в связке с опциями --partial-dir или --backup-dir для записи файлов за пределы корневой директории модуля. В статье разобран механизм атаки, статус исправлений для разных веток Debian и практические шаги по проверке и защите системы.

Основные характеристики​


Уязвимость нарушает изоляцию файловой системы в rsync: атакующий может записать данные в произвольные места файловой системы сервера, используя символические ссылки как «мост» за пределы модуля. Это создает риск компрометации целостности системы и потенциального повышения привилегий.

  • Тип ошибки: CWE-22 (Path Traversal) и CWE-59 (Improper Link Resolution).
  • CVSS 4.0: 9.2 (CRITICAL). Вектор: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
  • Условия атаки: Сетевой доступ, высокая сложность (AC:H), отсутствие необходимости в аутентификации (PR:N) и взаимодействии пользователя (UI:N).
  • Эксплуатация: Подтвержденных фактов эксплуатации в дикой природе на момент публикации данных нет.
  • EPSS: 0,45% (процентиль 37,09%).

Какие продукты и версии затронуты​


Уязвимость затрагивает пакет rsync в дистрибутиве Debian. Согласно данным Debian Security Tracker, статус исправления различается для разных релизов:

  • Debian 13 (trixie): Статус open. Текущая версия в репозитории: 3.4.1+ds1-5+deb13u4. Исправление отсутствует.
  • Debian 12 (bookworm): Статус open. Текущая версия: 3.2.7-1+deb12u6. Исправление отсутствует.
  • Debian 11 (bullseye): Статус open. Текущая версия: 3.2.3-4+deb11u1. Исправление отсутствует.
  • Debian 14 (forky) и Debian unstable (sid): Статус resolved. Уязвимость устранена в версии 3.5.0+ds1-1 (в репозиториях доступна 3.5.0+ds1-2).

Все версии rsync ниже 3.5.0 потенциально уязвимы. В Debian это означает, что пользователи стабильных релизов (bookworm, bullseye) и тестового (trixie) находятся в зоне риска.

Причина уязвимости​


Причина уязвимости кроется в том, как rsync обрабатывает символические ссылки (symlinks) в дереве файлов модуля при использовании опций --partial-dir или --backup-dir.

В нормальном режиме rsync изолирует операции внутри корневой директории модуля (module root). Однако при создании частичных файлов или резервных копий программа следует за символическими ссылками, если они ведут за пределы этой изолированной области. Если злоумышленник может создать или использовать существующую символическую ссылку, которая указывает на директорию вне модуля, rsync интерпретирует путь относительно этой ссылки, а не относительно корня модуля. Это нарушает проверку границ файловой системы и позволяет записывать файлы в произвольные места, доступные процессу rsync.

Как работает атака​


Атака эксплуатирует логику разрешения путей в rsync. Процесс выглядит следующим образом:

  1. Подготовка: Атакующий получает права на запись в модуле rsync (например, через уязвимость в приложении, использующем rsync, или через общий доступ с правами записи).
  2. Создание «моста»: В модуле создается символическая ссылка, указывающая на критическую директорию вне модуля (например, /etc или домашнюю директорию root).
  3. Запуск синхронизации: Инициируется сессия rsync с опцией --partial-dir или --backup-dir, указывающей на путь, который проходит через созданную символическую ссылку.
  4. Обход изоляции: При попытке записи rsync следует по ссылке. Поскольку проверка пути происходит до разрешения ссылки или не учитывает выход за пределы модуля при наличии ссылки, запись осуществляется в целевую директорию вне модуля.
  5. Результат: Файл создается в произвольном месте файловой системы. Это может привести к перезаписи конфигурационных файлов, установке бэкендов или повышению привилегий.

Условия успешной эксплуатации​


Для успешной эксплуатации уязвимости атакующему необходимо:

  • Сетевой доступ к серверу rsync.
  • Права на запись в модуле rsync. Это ключевое условие: атакующий должен иметь возможность создавать файлы или символические ссылки внутри модуля.
  • Наличие опций --partial-dir или --backup-dir в конфигурации или команде запуска rsync. Без этих опций уязвимость не эксплуатируется.
  • Возможность создания символической ссылки в модуле, указывающей за его пределы. Если система запрещает создание ссылок (например, через mount option nosuid или политики безопасности), атака может быть затруднена, но не исключена, если существуют доверенные ссылки.

Возможный сценарий атаки​


Представим сценарий, где rsync используется для синхронизации данных из модуля uploads.

  1. Атакующий загружает в модуль uploads файл-символическую ссылку link_to_etc, которая указывает на /etc.
  2. Атакующий инициирует сессию rsync с параметром --partial-dir=link_to_etc/partial.
  3. При передаче файла rsync пытается создать временный файл в link_to_etc/partial.
  4. Система разрешает link_to_etc как /etc, и rsync пытается создать файл /etc/partial/....
  5. Если процесс rsync имеет права на запись в /etc (например, работает от root), файл будет создан. Атакующий может использовать это для записи authorized_keys или модификации /etc/passwd.

Есть ли публичный эксплойт​


На момент публикации данных в NVD и Debian Security Tracker подтвержденных фактов эксплуатации в дикой природе (wild exploitation) не зафиксировано. В каталоге CISA KEV уязвимость не числится.

Однако техническое описание атаки и PoC (Proof of Concept) доступны в открытом доступе через ссылки на GitHub и VulnCheck. Это означает, что атакующие могут легко воспроизвести атаку, если имеют доступ к модулю с правами записи. Отсутствие массовых атак не гарантирует безопасность, так как уязвимость требует специфических условий (права записи в модуле).

Признаки эксплуатации​


Специфичных IOC (Indicators of Compromise) для этой уязвимости в открытых источниках не опубликовано. Однако можно использовать следующие неспецифичные признаки для мониторинга:

  • Неожиданные символические ссылки в модулях rsync, указывающие на системные директории (/etc, /root, /home).
  • Аномальные записи в логах rsync, связанные с созданием файлов в нехарактерных для модуля путях.
  • Изменения в системных файлах (например, /etc/passwd, /etc/ssh/authorized_keys) без соответствующих действий администратора.
  • Процессы rsync, работающие с опциями --partial-dir или --backup-dir, указывающими на пути, содержащие символические ссылки.

Как обнаружить атаку​


Для обнаружения потенциальной эксплуатации рекомендуется:

  1. Аудит конфигурации rsync: Проверьте, используются ли опции --partial-dir или --backup-dir в модулях, доступных для записи.
  2. Мониторинг файловой системы: Используйте инструменты типа auditd или inotify для отслеживания создания символических ссылок в модулях rsync.
  3. Анализ логов: Просматривайте логи rsync на предмет ошибок или предупреждений, связанных с разрешением путей.
  4. Сканирование: Регулярно сканируйте модули rsync на наличие символических ссылок, выходящих за пределы модуля.

Как проверить свою версию​


Для проверки версии установленного пакета rsync в Debian используйте следующие команды:

Bash:
# Проверка версии ОС
cat /etc/debian_version
cat /etc/os-release

# Проверка версии пакета rsync
apt-cache policy rsync
dpkg-query -W -f='${Package} ${Version}\n' rsync

Сравните полученную версию с данными из Debian Security Tracker. Если версия ниже 3.5.0, система уязвима. Для Debian 12 (bookworm) и 11 (bullseye) исправление пока не выпущено, поэтому все версии в этих релизах считаются уязвимыми.

Исправление​


Основной способ устранения уязвимости — обновление пакета rsync до версии 3.5.0 или выше.

  • Debian 14 (forky) и unstable (sid): Обновите пакет до 3.5.0+ds1-1 или выше.
  • Debian 13 (trixie), 12 (bookworm), 11 (bullseye): Официальных исправлений пока нет. Рекомендуется:
    • Отключить опции --partial-dir и --backup-dir в конфигурации rsync, если они не критичны.
    • Ограничить права на запись в модулях rsync, чтобы атакующий не мог создавать символические ссылки.
    • Рассмотреть использование более новых версий Debian или сторонних репозиториев с исправленным rsync, если это допустимо политикой безопасности.

Временные меры защиты​


Пока не выпущено официальное исправление для стабильных релизов Debian, можно применить следующие временные меры:

  • Отключение опасных опций: Уберите --partial-dir и --backup-dir из конфигурации rsyncd.conf или командной строки.
  • Ограничение прав записи: Настройте модули rsync так, чтобы только доверенные пользователи могли создавать файлы. Используйте read only = yes для модулей, не требующих записи.
  • Запрет символических ссылок: Если возможно, смонтируйте файловую систему модуля с опцией nosuid или используйте SELinux/AppArmor для запрета создания ссылок, выходящих за пределы модуля.
  • Изоляция процесса: Запускайте rsync от пользователя с минимальными привилегиями, чтобы даже при успешной атаке атакующий не получил root-доступ.

Как проверить устранение уязвимости​


После применения мер защиты проверьте их эффективность:

  1. Проверка конфигурации: Убедитесь, что опции --partial-dir и --backup-dir отсутствуют в конфигурации.
  2. Тестирование прав: Попробуйте создать символическую ссылку в модуле от имени пользователя с правами записи. Если это невозможно, защита работает.
  3. Мониторинг: Наблюдайте за логами rsync в течение нескольких дней, чтобы убедиться, что аномальные операции не происходят.
  4. Сканирование: Используйте утилиты для сканирования конфигурации rsync на предмет уязвимостей (например, rsync-audit или аналогичные).

Вывод​


CVE-2026-70460 представляет серьезную угрозу для систем Debian, использующих rsync с опциями --partial-dir или --backup-dir. Уязвимость позволяет обойти изоляцию модуля и записать файлы в произвольные места файловой системы. Для пользователей Debian 12 и 11, где исправление отсутствует, критически важно ограничить права на запись в модулях и отключить опасные опции. Администраторам рекомендуется следить за обновлениями Debian Security Tracker и готовиться к установке патча, когда он будет выпущен.

Официальные источники​


  1. NVD — CVE-2026-70460
  2. Debian Security Tracker — CVE-2026-70460
  3. FIRST EPSS — CVE-2026-70460

История обновлений статьи​


  • 15.08.2026 — Опубликована первая версия материала.
  • 20.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
  • 26.08.2026 — Уточнены сведения об уязвимых версиях, оценке риска или исправлении.
 
Последнее редактирование:
Назад
Верх Низ