Jeśli coś w twojej firmie kopiuje nocą pliki na dysk sieciowy, jest spora szansa, że robi to rsync. Ten program ma trzydzieści lat i nie ma interfejsu graficznego. Większość ludzi, których praca od niego zależy, nigdy o nim nie słyszała. W nocy z 12 na 13 sierpnia 2026 roku dostał wydanie numer 3.5.0. Zamyka ono trzydzieści trzy błędy bezpieczeństwa naraz. Autorzy nazywają je w notatkach wydania nadzwyczajnym i trudno się z tym nie zgodzić. Poprzednie wydanie, z czerwca, było zwykłym zestawem poprawek. Zanim jednak ktokolwiek wpadnie w panikę, warto rozłożyć te trzydzieści trzy pozycje na czynniki pierwsze.
Co dokładnie naprawiono
Liczba trzydzieści trzy pochodzi wprost z notatek projektu i da się ją sprawdzić samodzielnie. Każdy z tych błędów ma przypisany własny identyfikator, nadany przez firmę VulnCheck, i każdy ma dopisaną wagę.
Rozkład wygląda tak: jeden błąd krytyczny, siedemnaście o wysokiej wadze i piętnaście o średniej. Do tego doszło kilka poprawek odporności bez osobnych numerów. Jedną rzecz projekt zaznacza przy tym wprost. Zakresy wersji, w których dany błąd występował, są przy każdym opisie inne. Wiele z nich jest znacznie węższych niż “wszystko przed 3.5.0”. To nie są więc trzydzieści trzy dziury, które ziały w każdej instalacji od lat.
Skąd się wzięła taka kumulacja? Z trzech rzeczy naraz. Złożył się na to ukierunkowany audyt obsługi ścieżek, osobny przebieg testów losowych na protokole usługi sieciowej i zgłoszenia zewnętrznych badaczy. Każda poprawka ma dołączony test, który na niezałatanym kodzie nie przechodzi. To dobry znak, a nie zły.
Jedyny błąd krytyczny dotyczy adresu, któremu się ufa
Krytyczna jest dokładnie jedna pozycja i warto zrozumieć jej mechanikę, bo jest pouczająca.
W trybie usługi sieciowej program można ustawić tak, żeby przyjmował adres klienta od zaufanego pośrednika. Służy do tego ustawienie o nazwie proxy protocol. Okazało się, że klient łączący się bezpośrednio też mógł wysłać taki nagłówek. Podawał w nim dowolny adres i w ten sposób obchodził reguły dostępu oparte na adresach. Po poprawce adres jest przyjmowany wyłącznie od skonfigurowanego pośrednika.
Dobra wiadomość jest taka, że dotyczy to tylko instalacji z włączonym tym ustawieniem. Domyślnie jest wyłączone.
Najbardziej życiowa jest ta o regule, która nie blokowała
Z całej listy najbardziej daje do myślenia błąd o wysokiej wadze, który dotyczy listy blokowanych adresów.
W trybie usługi da się wpisać, kto ma dostęp, a kto nie. Załóżmy, że w regule blokującej wpisano nazwę hosta. Przy domyślnie włączonym sprawdzaniu nazw w przód działo się coś takiego: jeśli serwer nie potrafił rozwiązać tej nazwy na adres, reguła po prostu nie działała. Host, który miał być zablokowany, był wpuszczany. Po poprawce nierozwiązana nazwa oznacza odmowę.
To jest ten rodzaj błędu, który boli najbardziej, bo w panelu wszystko wygląda poprawnie. Reguła jest wpisana, administrator widzi ją na liście i ma poczucie, że ochrona działa. Podobny mechanizm opisywaliśmy przy wycieku danych klientów przez niezałataną usługę. Zabezpieczenie, które zawodzi po cichu, jest gorsze od braku zabezpieczenia, bo usypia.
Pierwsza Misja AI · Kodożercy
AI bez technikaliów, kurs i certyfikat
Pierwsza Misja AI to kurs Kodożerców dla absolutnych początkujących. Sci-fi fabuła, gamifikacja, prawdziwy GPT-4 w ćwiczeniach, certyfikat na koniec.
Zacznij Pierwszą Misję →

Kogo to naprawdę dotyczy
Tu robi się najważniejsza część, bo trzydzieści trzy błędy nie rozkładają się równo na wszystkich. Grupy poniżej nie są przy tym rozłączne i część pozycji należy do więcej niż jednej.
Pierwsza grupa dotyczy trybu usługi sieciowej, czyli sytuacji, w której program nasłuchuje i przyjmuje połączenia. Tak działa między innymi funkcja kopii zapasowej w wielu dyskach sieciowych sprzedawanych małym firmom. Jeśli w panelu twojego urządzenia jest włączony przełącznik z nazwą zawierającą słowo rsync, warto sprawdzić w instrukcji, czy uruchamia on właśnie taką usługę.
Druga grupa dotyczy strony klienta. Najciekawszy z tych błędów siedzi w pomocniczym poleceniu do szyfrowanego połączenia. Zestawiało je bez sprawdzania certyfikatu i bez wiązania go z nazwą serwera. Napastnik w tej samej sieci mógł się więc pod serwer podszyć. Dotyczy to tylko osób używających tego wariantu, nie zwykłego kopiowania przez bezpieczne połączenie zdalne.
Trzecia grupa to błędy wymagające lokalnego użytkownika, który podstawi dowiązanie w odpowiednim momencie. Brzmi groźnie, ale wymaga, żeby ktoś już miał konto na tej maszynie. Dla domowego zestawu z jednym użytkownikiem to inna liga ryzyka niż dla współdzielonego serwera. Osobna część listy wymaga z kolei złośliwego drugiego końca połączenia, czyli serwera albo klienta, któremu ufasz, a nie powinieneś.
Czy trzeba panikować
Nie, i warto powiedzieć dlaczego, zamiast poprzestać na uspokajaniu.
Po pierwsze, projekt nie podaje ani jednego przypadku wykorzystania którejkolwiek z tych luk w praktyce. Sprawdziliśmy też katalog aktywnie wykorzystywanych podatności prowadzony przez amerykańską agencję do spraw cyberbezpieczeństwa. W wersji z 11 sierpnia, liczącej 1 665 pozycji, nie ma żadnego wpisu dotyczącego rsync. Trzeba jednak powiedzieć uczciwie, co to znaczy. Milczenie projektu i pusty katalog to brak dowodu na ataki, a nie dowód, że ich nie ma. Po drugie, jeden z tych błędów był publiczny od 2021 roku jako zgłoszenie o wydajności i dopiero teraz uznano go za problem bezpieczeństwa. Nikt go przez pięć lat nie ukrywał.
Po trzecie, sposób pracy projektu budzi zaufanie. W podziękowaniach wymieniono osoby, które pomagały segregować zgłoszenia, w tym badaczy z Trail of Bits oraz Grega Kroah-Hartmana, jednego z opiekunów jądra Linuksa. Jedna z poprawek powstała we współpracy z OpenAI. To wygląda na porządny audyt, a nie na gaszenie pożaru.
Co zrobić w praktyce
Trzy kroki, w kolejności od najważniejszego.
Zacznij od dysku sieciowego i serwerów, na których ta usługa nasłuchuje. Sprawdź w panelu urządzenia, czy jest włączona, i wyłącz ją, jeśli jej nie używasz. Zmniejsza to powierzchnię ataku po stronie usługi w minutę i bez czekania na cokolwiek. Nie usuwa natomiast ryzyk po stronie klienta ani błędów wymagających dostępu lokalnego. Jeśli używasz, sprawdź, czy producent wypuścił aktualizację systemu urządzenia. Na dyskach sieciowych program przychodzi razem z oprogramowaniem układowym, więc nie zaktualizujesz go samodzielnie.
Drugi krok to serwery, którymi zarządzasz sam. Tam wystarczy zwykła aktualizacja pakietów, gdy tylko twoja dystrybucja wyda paczkę. Uważaj przy tym na jedną zmianę zachowania. Odbiorca odmówi teraz podążenia za dowiązaniem w katalogu docelowym, jeśli należy ono do kogoś innego. Chodzi o dowiązania spoza konta root i konta uruchamiającego kopię. Jeśli twój skrypt kopiuje przez taki skrót, po aktualizacji przestanie działać. Lepiej dowiedzieć się o tym z artykułu niż z nieudanej kopii.
Trzeci krok jest niezależny od tej konkretnej sprawy. Jeśli kopie zapasowe robi u ciebie jedno narzędzie, jedną metodą, na jedno miejsce, to masz szerszy problem. Pisaliśmy o tym przy okazji firm, których ciągłość działania wisiała na jednym elemencie. Kopia, której nigdy nie odtwarzałeś, jest hipotezą, nie kopią.
Podsumowanie
Wydanie rsync 3.5.0 z 13 sierpnia 2026 roku zamyka trzydzieści trzy błędy bezpieczeństwa. Jest wśród nich jeden krytyczny, siedemnaście o wysokiej wadze i piętnaście o średniej. Krytyczny dotyczy podszycia się pod cudzy adres i obejmuje wyłącznie instalacje z włączoną obsługą zaufanego pośrednika, a to ustawienie jest domyślnie wyłączone. Najbardziej praktyczny jest inny błąd. Przy domyślnie włączonym sprawdzaniu nazw w przód reguła blokująca hosta mogła go przepuścić, gdy nazwy nie dało się rozwiązać. Część listy dotyczy trybu usługi sieciowej, a przy dysku sieciowym trzeba sprawdzić w instrukcji, czy dana funkcja rzeczywiście taką usługę uruchamia. Projekt nie podaje ani jednego przypadku wykorzystania tych luk, a katalog aktywnie wykorzystywanych podatności nie ma o nich żadnego wpisu. To brak dowodu na ataki, nie dowód ich braku. Najrozsądniej więc wyłączyć nieużywaną usługę i zainstalować aktualizację producenta, gdy tylko będzie dostępna. Przy okazji warto sprawdzić, kiedy ostatnio odtwarzałeś kopię.
Newsletter · DevstockAcademy & Kodożercy
Bądź na bieżąco ze światem IT, AI i automatyzacji
Co wtorek: newsy z branży, praktyczne tipy i narzędzia które warto znać. Zero spamu.




