漏洞概述 rsync 3.5.0 版本之前存在一个符号链接竞态条件漏洞,允许攻击者通过操纵源目录树中的父目录来重定向文件读取到非预期路径。攻击者可以原子性地替换指向源根目录之外的符号链接组件,在路径解析和文件打开操作之间泄露源根目录外的文件内容。 影响范围 受影响版本:rsync <= 3.4.4 CVE编号:CVE-2026-53797 CVSS评分:5.7 CVSS向量:CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 修复方案 建议版本:升级到 rsync 3.5.0 或更高版本。 参考链接: - GitHub Security Advisory - Release Notes 描述 rsync 3.5.0 之前的版本在发送方源目录树遍历中存在一个符号链接竞态条件漏洞,允许攻击者操纵源目录树的父目录以重定向文件读取到非预期路径。攻击者可以原子性地替换指向源根目录之外的符号链接组件,在路径解析和文件打开操作之间泄露源根目录外的文件内容。 关键信息总结 漏洞类型:符号链接竞态条件 严重程度:中等 发布日期:2026年8月13日 CWE编号: - CWE-59: 文件访问前的错误链接解析(“链接跟随”) - CWE-367: 时间检查/时间使用(TOCTOU)竞态条件 参考链接 GitHub Security Advisory Release Notes 备注 CVSS评分:5.7 CVSS向量:CVSS:4.0/AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N 修复建议 升级到 rsync 3.5.0 或更高版本以修复此漏洞。