PT-2026-71660 · Rsync · Rsync

·

CVE-2026-70460

·

Publicado

2026-08-13

·

Atualizado

2026-09-02

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas rsync versões 2.3.3 até 3.4.x
Descrição Um problema de traversal de caminho existe onde um remetente malicioso pode escapar da raiz do módulo explorando links simbólicos (symlinks) dentro da árvore de arquivos do módulo. Isso ocorre ao utilizar as opções --partial-dir ou --backup-dir. Atacantes que consigam colocar um link simbólico sob a raiz do módulo, ou aproveitar um link simbólico confiável já existente, podem direcionar a gravação de arquivos para locais fora da raiz do módulo pretendida, resultando na gravação arbitrária de arquivos em relação ao diretório pai da raiz do módulo.
Recomendações Atualize o rsync para a versão 3.5.0 ou posterior. Evite usar as opções --partial-dir e --backup-dir até que o software seja atualizado.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

AZL-95828
CVE-2026-70460
ECHO-D837-AA5E-CF4E
GHSA-W3XF-J2R2-GV4X
OPENSUSE-SU-2026:21650-1
SUSE-SU-2026:23253-1
SUSE-SU-2026:23254-1
SUSE-SU-2026:23289-1
SUSE-SU-2026:23323-1
SUSE-SU-2026:3634-1
SUSE-SU-2026:3657-1

Produtos afetados

Rsync