CVE-2026-70463
rsync 3.1.0 < 3.5.0 Omisión de Autorización mediante el Análisis de la Directiva auth users
- Publicado
- 13 ago 2026
- Actualizado
- 14 ago 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 30,1 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
rsync 3.1.0 hasta 3.5.0 contiene una omisión de autorización en el análisis de la directiva auth users. El analizador de auth users utiliza únicamente comas para dividir la lista de usuarios, lo que no maneja correctamente las entradas de la forma @Group Name cuando el nombre del grupo contiene un espacio. El espacio dentro del nombre del grupo hace que el analizador divida la entrada en el límite del espacio, descartando la regla de denegación asociada al grupo. Un usuario autenticado cuyo nombre de usuario o membresía de grupo sería denegada por una entrada de auth users de tipo @Group Name puede conectarse a un módulo restringido porque la regla de denegación se descarta silenciosamente durante el análisis.
Fuentes
1Prueba de concepto del exploit para CVE-2026-70463, dirigido a una vulnerabilidad en rsync. Diseñado para fines de investigación y educativos con el objetivo de demostrar la falla y ayudar a comprenderla y mitigarla.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.