Omamori SecurityVULNERABILITY & PATCH INTELLIGENCE

ALSA-2026:67463 Important: rsync security, bug fix, and enhancement update

更新 2026.10.02 20:10

AIによる自動要約です。人によるレビューはまだ完了していません。最新情報は記事内の公式出典をご確認ください。

概要
AlmaLinux 10向けセキュリティアドバイザリALSA-2026:67463(重要度:Important)。rsyncの脆弱性21件を修正し、rsyncをバージョン3.5.0にリベースした(JIRA:AlmaLinux-246094)。修正対象には次のものが含まれる。パストラバーサル、シンボリックリンク追従による任意ファイル読み取り・書き込みおよびローカル権限昇格、コマンドインジェクション、TLS証明書検証の回避、認可・アクセス制御の回避、メモリ破損、ヒープ範囲外書き込み、サービス拒否、rrsyncのTOCTOU競合によるディレクトリ脱出。

影響対象
AlmaLinux 10のrsync、rsync-daemon、rsync-rrsync。原文で版範囲が示されているのは以下のCVEのみ。
・CVE-2026-70460(rsync 2.3.3 < 3.5.0、–partial-dir/–backup-dirのシンボリックリンク)
・CVE-2026-70452(rsync 3.1.0 < 3.5.0、DNS解決失敗時のアクセス制御回避)
・CVE-2026-53790(コマンドインジェクション)、CVE-2026-53791(PROXYプロトコルヘッダによるデーモンのIP詐称)、CVE-2026-53793(chrootモードでの/./境界マーカー)。いずれもrsync < 3.5.0。
その他のCVEの影響版は未確認。

修正版
rsync 0:3.5.0-3.el10_2(aarch64、ppc64le、s390x、x86_64、x86_64_v2)
rsync-daemon 0:3.5.0-3.el10_2.noarch
rsync-rrsync 0:3.5.0-3.el10_2.noarch

回避策
未確認(原文に記載なし)。

不明点
各CVEのCVSSスコア、詳細な影響、悪用状況は未確認。原文は詳細をReferences欄のCVEページに委ねているが、提供された本文にはリンクが含まれていない。

対象と修正情報

緊急度 高
修正版の提供状況 修正版あり
影響範囲 AlmaLinux 10。対象パッケージの旧版。端末ごとの該当有無はDNFの公式情報で確認。
修正版 rsync 0:3.5.0-3.el10_2.aarch64
rsync 0:3.5.0-3.el10_2.ppc64le
rsync 0:3.5.0-3.el10_2.s390x
rsync 0:3.5.0-3.el10_2.x86_64
rsync 0:3.5.0-3.el10_2.x86_64_v2
rsync-daemon 0:3.5.0-3.el10_2.noarch
rsync-rrsync 0:3.5.0-3.el10_2.noarch
回避策 未確認
悪用状況 未確認

CVE:CVE-2026-70460, CVE-2026-70454, CVE-2026-53789, CVE-2026-53790, CVE-2026-70458, CVE-2026-70464, CVE-2026-53803, CVE-2026-53784, CVE-2026-70463, CVE-2026-70452, CVE-2026-53791, CVE-2026-53795, CVE-2026-70456, CVE-2026-53793, CVE-2026-70453, CVE-2026-70455, CVE-2026-70457, CVE-2026-70461, CVE-2026-53802, CVE-2026-53785, CVE-2026-53783

公式情報・出典を確認

記事更新日時:2026/10/02 20:10/版:1

この製品の通知を受け取る