CVE-2026-53786

Name
CVE-2026-53786
Description
rsync before 3.5.0 contains a filter rule bypass vulnerability that allows authenticated clients to override module-level filter restrictions by supplying malicious --filter merge file directives. Attackers can inject client-side merge file directives during filter evaluation to introduce rules that supersede daemon module-level restrictions, gaining access to files the module filter was intended to exclude.
NVD Severity
unknown
Other trackers
Mailing lists
Exploits
Forges
GitHub (code, issues), Aports (code, issues)

References

Type URI
disclosure@vulncheck.com https://github.com/RsyncProject/rsync/releases/tag/v3.5.0
disclosure@vulncheck.com https://github.com/RsyncProject/rsync/security/advisories/GHSA-mrc3-6cwx-hch6
disclosure@vulncheck.com https://www.vulncheck.com/advisories/rsync-filter-rule-bypass-via-filter-merge-directive

Match rules

CPE URI Source package Min version Max version
cpe:2.3:a:samba:rsync:*:*:*:*:*:*:*:* rsync >= None < 3.5.0

Vulnerable and fixed packages

Source package Branch Version Maintainer Status
rsync edge-main 3.5.0-r0 Natanael Copa <ncopa@alpinelinux.org> fixed
rsync edge-main 3.4.4-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.3-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.3-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.2-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.1-r2 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.1-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.1-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.4.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.3.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.2.4-r2 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.2.4-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.2.3-r5 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.2.3-r4 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.2.3-r3 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync edge-main 3.1.2-r7 None possibly vulnerable
rsync 3.24-main 3.5.0-r0 Natanael Copa <ncopa@alpinelinux.org> fixed
rsync 3.24-main 3.4.3-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.23-main 3.5.0-r0 Natanael Copa <ncopa@alpinelinux.org> fixed
rsync 3.23-main 3.4.3-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.23-main 3.4.2-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.23-main 3.4.1-r2 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.23-main 3.4.1-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.22-main 3.5.0-r0 Natanael Copa <ncopa@alpinelinux.org> fixed
rsync 3.22-main 3.4.3-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.22-main 3.4.2-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.22-main 3.4.1-r2 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.22-main 3.4.1-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.22-main 3.4.1-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.22-main 3.4.0-r0 None possibly vulnerable
rsync 3.22-main 3.2.4-r2 None possibly vulnerable
rsync 3.22-main 3.1.2-r7 None possibly vulnerable
rsync 3.21-main 3.5.0-r0 Natanael Copa <ncopa@alpinelinux.org> fixed
rsync 3.21-main 3.4.3-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.4.2-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.4.1-r2 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.4.1-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.4.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.3.0-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.3.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.21-main 3.2.4-r2 None possibly vulnerable
rsync 3.21-main 3.1.2-r7 None possibly vulnerable
rsync 3.20-main 3.4.3-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.20-main 3.4.2-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.20-main 3.4.1-r2 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.20-main 3.4.1-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.20-main 3.4.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.20-main 3.3.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.20-main 3.2.4-r2 None possibly vulnerable
rsync 3.20-main 3.1.2-r7 None possibly vulnerable
rsync 3.19-main 3.4.1-r1 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.19-main 3.4.0-r0 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.19-main 3.2.7-r4 Natanael Copa <ncopa@alpinelinux.org> possibly vulnerable
rsync 3.19-main 3.2.4-r2 None possibly vulnerable
rsync 3.19-main 3.1.2-r7 None possibly vulnerable