PT-2026-71635 · Rsync · Rsync

CVE-2026-53797

·

Publicado

2026-08-13

·

Atualizado

2026-08-26

CVSS v4.0

5.7

Média

VetorAV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas rsync versões anteriores a 3.5.0
Description Existe uma condição de corrida de link simbólico (symlink race condition) na travessia da árvore de origem do remetente. Um invasor capaz de manipular um diretório pai da árvore de origem pode redirecionar a leitura de arquivos para caminhos não pretendidos. Isso é feito substituindo atomicamente um componente do diretório pai por um link simbólico que aponta para fora da raiz da origem entre as operações de resolução de caminho e abertura de arquivo, resultando na divulgação de conteúdos de arquivos fora da raiz de transferência pretendida.
Recommendations Atualize o rsync para a versão 3.5.0 ou posterior.

Exploit

Correção

Link Following

Time Of Check To Time Of Use

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-95780
CVE-2026-53797
ECHO-7458-DC2A-8577
GHSA-3JJ3-QVC7-JP6X
OPENSUSE-SU-2026:21650-1
SUSE-SU-2026:23253-1
SUSE-SU-2026:23254-1
SUSE-SU-2026:23289-1
SUSE-SU-2026:23323-1
SUSE-SU-2026:3634-1
SUSE-SU-2026:3657-1

Produtos afetados

Rsync