Ad

CVE-2026-70454

HIGH CVSS 4.0: 7,6 EPSS 0.19%
Обновлено 13 августа 2026
OpenSSL
Параметр Значение
CVSS 7,6 (HIGH)
Тип уязвимости CWE-295 (Неправильная проверка сертификата)
Поставщик OpenSSL
Публичный эксплойт Нет

Версии rsync 3.2.0–3.2.3 (режим openssl) и rsync-ssl3.4.4 (режим stunnel) содержат уязвимость проверки сертификата TLS, которая позволяет злоумышленникам на пути перехватывать зашифрованные сеансы, предоставляя самоподписанные или иным образом недействительные сертификаты. Злоумышленники могут использовать невозможность проверки сертификатов TLS сервера на соответствие доверенному центру сертификации или проверки соответствия имени хоста сертификата для расшифровки или изменения содержимого сеанса rsync без обнаружения клиентом.

Показать оригинальное описание (EN)

rsync 3.2.0 through 3.2.3 (openssl mode) and rsync-ssl through 3.4.4 (stunnel mode) contain a TLS certificate validation vulnerability that allows on-path attackers to intercept encrypted sessions by presenting self-signed or otherwise invalid certificates. Attackers can exploit the failure to validate server TLS certificates against a trusted CA or verify certificate hostname matching to decrypt or tamper with rsync session content without detection by the client.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0