{"id":"JLSEC-2026-627","summary":"In rsync 3.0.1 through 3.4.1, `receive_xattr` relies on an untrusted length value during a qsort...","details":"In rsync 3.0.1 through 3.4.1, `receive_xattr` relies on an untrusted length value during a qsort call, leading to a receiver use-after-free. The victim must run rsync with -X (aka --xattrs). On Linux, many (but not all) common configurations are vulnerable. Non-Linux platforms are more widely vulnerable.","modified":"2026-07-25T18:23:58.032890284Z","published":"2026-06-25T17:41:14.392Z","upstream":["CVE-2026-41035","GHSA-m34r-4v3r-pp9v","EUVD-2026-23215"],"database_specific":{"license":"CC-BY-4.0","sources":[{"imported":"2026-07-17T22:14:48.043Z","modified":"2026-07-15T02:21:12.250Z","published":"2026-04-16T07:16:31.003Z","url":"https://services.nvd.nist.gov/rest/json/cves/2.0?cveId=CVE-2026-41035","html_url":"https://nvd.nist.gov/vuln/detail/CVE-2026-41035","database_specific":{"status":"Modified"},"id":"CVE-2026-41035"},{"published":"2026-04-16T09:31:44Z","url":"https://api.github.com/advisories/GHSA-m34r-4v3r-pp9v","html_url":"https://github.com/advisories/GHSA-m34r-4v3r-pp9v","id":"GHSA-m34r-4v3r-pp9v","imported":"2026-07-17T22:14:48.194Z","modified":"2026-07-10T12:31:53Z"},{"id":"EUVD-2026-23215","imported":"2026-07-17T22:14:56.902Z","modified":"2026-07-10T12:05:54Z","published":"2026-04-16T06:53:05Z","url":"https://euvdservices.enisa.europa.eu/api/enisaid?id=EUVD-2026-23215","html_url":"https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-23215"}]},"references":[{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2026/04/16/9"},{"type":"WEB","url":"http://www.openwall.com/lists/oss-security/2026/04/22/3"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:17481"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:19152"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:19368"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:20601"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:20602"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:20603"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:20604"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:20696"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:23233"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:23245"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25044"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25149"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25170"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25172"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25173"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25181"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:25190"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:26542"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:28887"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:29197"},{"type":"WEB","url":"https://access.redhat.com/errata/RHSA-2026:34098"},{"type":"WEB","url":"https://access.redhat.com/security/cve/CVE-2026-41035"},{"type":"WEB","url":"https://bugzilla.redhat.com/show_bug.cgi?id=2458898"},{"type":"WEB","url":"https://github.com/RsyncProject/rsync/issues/871"},{"type":"WEB","url":"https://github.com/RsyncProject/rsync/releases"},{"type":"WEB","url":"https://github.com/advisories/GHSA-m34r-4v3r-pp9v"},{"type":"WEB","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-41035"},{"type":"WEB","url":"https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-41035.json"},{"type":"WEB","url":"https://www.openwall.com/lists/oss-security/2026/04/16/2"}],"affected":[{"package":{"name":"rsync_jll","ecosystem":"Julia","purl":"pkg:julia/rsync_jll?uuid=191d6b87-264a-55f5-a0e2-c8fbce9a1ce0"},"ranges":[{"type":"SEMVER","events":[{"introduced":"0"},{"fixed":"3.4.4+0"}]}],"database_specific":{"source":"https://github.com/JuliaLang/SecurityAdvisories.jl/tree/generated/osv/2026/JLSEC-2026-627.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H"}]}