PT-2026-71635 · Rsync · Rsync
CVE-2026-53797
·
Publicado
2026-08-13
·
Atualizado
2026-08-26
CVSS v4.0
5.7
Média
| Vetor | AV:L/AC:H/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
Nome do Software Vulnerável e Versões Afetadas
rsync versões anteriores a 3.5.0
Description
Existe uma condição de corrida de link simbólico (symlink race condition) na travessia da árvore de origem do remetente. Um invasor capaz de manipular um diretório pai da árvore de origem pode redirecionar a leitura de arquivos para caminhos não pretendidos. Isso é feito substituindo atomicamente um componente do diretório pai por um link simbólico que aponta para fora da raiz da origem entre as operações de resolução de caminho e abertura de arquivo, resultando na divulgação de conteúdos de arquivos fora da raiz de transferência pretendida.
Recommendations
Atualize o rsync para a versão 3.5.0 ou posterior.
Exploit
Correção
Link Following
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Rsync