Ce qui se passe
Sur Debian 13 (trixie), la mise à jour de sécurité de rsync saute de
3.4.1+ds1-5+deb13u4 à 3.5.0+ds1-0+deb13u1. Pour 33 CVE, le mainteneur
Samuel Henrique a jugé une montée de version moins risquée que de reprendre
chaque correctif. Son entrée de journal, datée du 15 septembre, a circulé sur
Lobsters le 1er octobre ; elle ne liste pas les identifiants. Tous les
changements de comportement viennent des correctifs eux-mêmes, et la liste
complète est dans /usr/share/doc/rsync/NEWS.md.gz.
Ce qui peut casser
Liens symboliques. La destination, les fichiers de filtre fusionnés et les
arguments de --backup-dir, --temp-dir, --partial-dir, --link-dest,
--compare-dest, --copy-dest, --log-file, --password-file,
--files-from, --include-from, --exclude-from, --write-batch et
--read-batch se résolvent élément par élément. Un lien n'est suivi que s'il
appartient à root ou à l'utilisateur qui lance rsync ; sinon :
refusing to follow a symlink owned by an untrusted user--insecure-links rétablit l'ancien comportement en local ; un démon
l'ignore. Pour un module de confiance : insecure links = yes.
rrsync refuse --debug. Confiné à un sous-répertoire, il refuse aussi
--copy-unsafe-links, passe le nouveau --confine-root et, en réception,
--drop-D : un envoi n'y crée plus de fichier spécial.
--chmod=a+s pose setuid et setgid, comme chmod(1).
rsyncd :
proxy protocol = truesansproxy protocol hostsrejette tout ;hosts denyéchoue fermé si un nom ne se résout pas (forward lookup, le défaut) ;auth userscommençant par une virgule ne se découpe plus que sur les virgules : une règle visant un groupe au nom avec espace s'applique enfin ;hosts allowethosts denyignorent la casse entre crochets ;--compress-threadsdemandé par un client plafonne à 8.
rsync-ssl vérifie le certificat, lié au nom demandé avec OpenSSL. Les
variantes stunnel et gnutls exigent RSYNC_SSL_CA_CERT, sauf
RSYNC_SSL_ALLOW_INSECURE_STUNNEL=1 ou RSYNC_SSL_ALLOW_INSECURE_GNUTLS=1.
Comment s'y prendre
Sur chaque machine de sauvegarde, lire NEWS.md.gz, rejouer à la main les
tâches qui traversent des liens symboliques ou un rsyncd, et chercher le
message de refus dans leurs journaux. Un réglage par module vaut mieux qu'un
retour arrière, qui rouvrirait les failles.
Source : Major rsync upgrade in Debian because of 33 CVEs, Lobsters, 1er octobre 2026, qui reproduit l'entrée de journal du paquet Debian.