El equipo de seguridad de Debian ha publicado una actualización crítica del paquete rsync, elevando su versión a 3.5.0 para corregir 33 vulnerabilidades de seguridad (CVE). Esta actualización, identificada como trixie-security, se ha decidido mediante la elevación de la versión principal en lugar de aplicar parches individuales, una estrategia que el desarrollador Samuel Henrique determinó conlleva un riesgo menor que la alternativa de backporting.
La actualización introduce cambios significativos en el comportamiento del software que podrían afectar a configuraciones existentes. Destaca la modificación en el manejo de enlaces simbólicos no confiables: ahora se rechaza seguirlos si no son propiedad de root o del usuario que ejecuta rsync, mejorando la seguridad contra rutas no autorizadas. Además, rrsync ahora deniega el uso de la opción --debug en todas las invocaciones para reforzar la seguridad, y --chmod=a+s ahora establece tanto los bits setuid como setgid, alineándose con el comportamiento de chmod(1).
En el ámbito de rsyncd, se han ajustado las reglas de acceso: el protocolo proxy ahora rechaza conexiones si no se especifican hosts permitados, y las reglas de denegación fallan por defecto si no se resuelve el nombre de host. También se ha corregido un error donde los nombres de grupos con espacios eran ignorados silenciosamente. Por último, rsync-ssl ahora verifica el certificado del servidor y lo vincula al nombre de host solicitado, rechazando certificados válidos para otros dominios, lo que fortalece la autenticación en comunicaciones cifradas.
