CVE-2026-45232
FaibleQu'est-ce que CVE-2026-45232 ?
Les versions de Rsync antérieures à 3.4.3 contiennent une vulnérabilité d'écriture de pile hors limites dans la fonction establishment_proxy_connection() de socket.c qui permet aux attaquants du réseau de corrompre la mémoire de la pile en envoyant une réponse proxy HTTP mal formée. Les attaquants peuvent exploiter cela en se positionnant entre le client et le proxy ou en contrôlant le serveur proxy pour envoyer une ligne de réponse de 1 023 octets ou plus sans terminateur de nouvelle ligne, provoquant l'écriture d'un octet nul dans une adresse de pile hors limites lorsque la variable d'environnement RSYNC_PROXY est définie.
CVSS Vector Breakdown
CVSS 3.1Exploitable remotely over the network without requiring access to the local system.
Exploit requires specific conditions, timing, or configuration to succeed.
No authentication required. Any anonymous user can exploit this vulnerability.
Victim must take an action (e.g. click a link, open a file) for the exploit to succeed.
Exploiting the vulnerability only affects the vulnerable component itself.
No confidentiality impact. Sensitive data is not exposed.
No integrity impact. Data cannot be modified.
Reduced performance or intermittent outages, but service remains available.
FAQ
CVE-2026-45232 a un score CVSS de 3.1/10, évalué comme Low. Consultez la liste des produits affectés et appliquez les correctifs du fournisseur.
Le CVSS (Common Vulnerability Scoring System) évalue la gravité des vulnérabilités de 0,0 à 10,0. CVE-2026-45232 obtient 3.1/10 (Low). Les scores de 9,0–10,0 sont Critiques, 7,0–8,9 Élevés, 4,0–6,9 Moyens et inférieurs à 4,0 Faibles.
La liste des appareils confirmés comme étant affectés par CVE-2026-45232 est indiquée dans la section "Appareils affectés" ci-dessus. Comparez votre version de firmware avec l'avis de sécurité du fournisseur et appliquez le dernier correctif.
Appliquez la dernière mise à jour du firmware ou du logiciel du fournisseur. Consultez la section Références ci-dessus pour les avis officiels et les notes de correctif. Si aucun correctif n'est disponible, envisagez de désactiver la fonctionnalité affectée ou d'isoler l'appareil des réseaux non fiables.