veilletech.fr
1 oct. Feed du jour
#04 LINUX Article

rsync 3.5.0 : 33 CVE et des sauvegardes qui cassent

Une mise à jour de sécurité peut aussi être un changement de comportement.

Debian 13 remplace rsync 3.4.1 par 3.5.0 dans ses mises à jour de sécurité, pour corriger 33 CVE d'un coup. Les correctifs changent des comportements : liens symboliques refusés dans les chemins passés en option, règles du démon qui se ferment, certificat vérifié par rsync-ssl. Des sauvegardes qui tournaient depuis des années peuvent s'arrêter.

2 min de lectureavancévidéo 1:22
Partager
Sommaire4 sections
  1. Ce qui se passe
  2. Ce qui peut casser
  3. Comment s'y prendre
  4. À retenir

Ce qui se passe

Sur Debian 13 (trixie), la mise à jour de sécurité de rsync saute de 3.4.1+ds1-5+deb13u4 à 3.5.0+ds1-0+deb13u1. Pour 33 CVE, le mainteneur Samuel Henrique a jugé une montée de version moins risquée que de reprendre chaque correctif. Son entrée de journal, datée du 15 septembre, a circulé sur Lobsters le 1er octobre ; elle ne liste pas les identifiants. Tous les changements de comportement viennent des correctifs eux-mêmes, et la liste complète est dans /usr/share/doc/rsync/NEWS.md.gz.

Ce qui peut casser

Liens symboliques. La destination, les fichiers de filtre fusionnés et les arguments de --backup-dir, --temp-dir, --partial-dir, --link-dest, --compare-dest, --copy-dest, --log-file, --password-file, --files-from, --include-from, --exclude-from, --write-batch et --read-batch se résolvent élément par élément. Un lien n'est suivi que s'il appartient à root ou à l'utilisateur qui lance rsync ; sinon :

TEXT
refusing to follow a symlink owned by an untrusted user

--insecure-links rétablit l'ancien comportement en local ; un démon l'ignore. Pour un module de confiance : insecure links = yes.

rrsync refuse --debug. Confiné à un sous-répertoire, il refuse aussi --copy-unsafe-links, passe le nouveau --confine-root et, en réception, --drop-D : un envoi n'y crée plus de fichier spécial.

--chmod=a+s pose setuid et setgid, comme chmod(1).

rsyncd :

rsync-ssl vérifie le certificat, lié au nom demandé avec OpenSSL. Les variantes stunnel et gnutls exigent RSYNC_SSL_CA_CERT, sauf RSYNC_SSL_ALLOW_INSECURE_STUNNEL=1 ou RSYNC_SSL_ALLOW_INSECURE_GNUTLS=1.

Comment s'y prendre

Sur chaque machine de sauvegarde, lire NEWS.md.gz, rejouer à la main les tâches qui traversent des liens symboliques ou un rsyncd, et chercher le message de refus dans leurs journaux. Un réglage par module vaut mieux qu'un retour arrière, qui rouvrirait les failles.

Source : Major rsync upgrade in Debian because of 33 CVEs, Lobsters, 1er octobre 2026, qui reproduit l'entrée de journal du paquet Debian.