Sicherheit & Datenschutz

Öffentlicher Exploit zielt auf Pre-Auth-Root-Schwachstelle in AnyDesk Linux

Forscher haben einen funktionierenden Exploit für eine kritische Heap-Pufferüberlauf-Schwachstelle in AnyDesk Linux veröffentlicht, die Root-Zugriff ohne Benutzerzustimmung gewährt. Der Anbieter hat das Problem im Juni gepatcht, aber nur minimale Sicherheitsin

Illustration of a Linux server with a security breach represented by a glowing crack.
Für diesen Artikel erstellte Illustration

Automatisch aus dem englischen Original übersetzt.

Sicherheitsforscher haben einen funktionsfähigen Exploit für eine schwerwiegende Schwachstelle in AnyDesk Linux veröffentlicht, der es Angreifern ermöglicht, Code mit Root-Rechten auszuführen, bevor ein Benutzer eine Verbindung akzeptiert. Die Schwachstelle, die in Version 8.0.2 vorhanden war, wurde vom Anbieter im Juni 2026 behoben, doch die Versionshinweise enthielten keinen Kontext zur Sicherheit oder eine allgemeine Kennung für Schwachstellen.

Die öffentliche Veröffentlichung des Exploit-Codes am 8. Oktober 2026 weckt unmittelbare Bedenken bei Systemadministratoren, die Linux-Endpunkte mit Remote-Desktop-Tools verwalten. Während der Anbieter behauptet, dass das Problem auf direkte Verbindungen beschränkt ist, deuten die technischen Details auf breitere Risiken hin, die dringende Aufmerksamkeit von IT-Teams erfordern.

Was passiert ist

Die von den Entdeckern als „AnyPwn“ bezeichnete Schwachstelle ist eine Remote-Code-Ausführungslücke vor der Authentifizierung (Pre-Authentication). Sie zielt auf einen Heap-Pufferüberlauf im Sitzungsprotokoll-Handler von AnyDesk Linux ab. Rick de Jager vom V12-Sicherheitsteam identifizierte das Problem unter Verwendung ihrer proprietären Code-Review-Engine. Der Exploit-Code wurde am 8. Oktober auf GitHub öffentlich verfügbar gemacht und richtet sich speziell gegen AnyDesk Linux Build 8.0.2.

AnyDesk hat die Schwachstelle in Version 8.0.3 behoben, die im Juni 2026 veröffentlicht wurde. Allerdings gab das Unternehmen im Changelog lediglich an, sie hätten „einen Fehler behoben, der zu einem Absturz führen könnte“, und erwähnten keine Sicherheitsimplikationen, Remote-Code-Ausführung oder Rechteausweitung. Bis zum 9. Oktober 2026 wurde dieser spezifischen Schwachstelle keine CVE zugewiesen, und der Anbieter hat keine formale Sicherheitsempfehlung herausgegeben. Forscher bemerkten, dass AnyDesk den Download-Link für Version 8.0.2 kurz nach der Veröffentlichung des Proof-of-Concept-Videos offenbar entfernt hatte.

Wichtige Details

  • Der Exploit zielt auf einen Heap-Pufferüberlauf im Mode-5-Stream-Paket-Handler von AnyDesk Linux 8.0.2 ab.
  • Angreifer können Root-Zugriff ohne Benutzerinteraktion oder Verbindungsbestätigung erlangen.
  • Die Schwachstelle beruht auf einem Ganzzahlüberlauf, bei dem das Hinzufügen eines 16-Byte-Headers zu einer großen Nutzlastlänge das 32-Bit-Ergebnis auf Null umschlagen lässt.
  • Der aktuelle öffentliche Exploit-Code funktioniert nur über direkte TCP-Verbindungen auf Port 7070 und ist probabilistischer Natur.
  • Forscher weisen darauf hin, dass derselbe Codepfad über Relay-Server erreichbar ist, obwohl eine vollständige Exploit-Kette für Relays nicht demonstriert wurde.
  • Windows- und macOS-Versionen von AnyDesk sind von dieser spezifischen Schwachstelle nicht betroffen.

Hintergrund

Heap-Pufferüberläufe treten auf, wenn ein Programm Daten über die Grenzen eines auf dem Heap allokierten Speicherblocks hinaus schreibt. In diesem Fall berechnet der AnyDesk-Sitzungsprotokoll-Handler die Größe der Speicherallokation, indem er eine feste Header-Größe zur benutzerdefinierten Nutzlastlänge addiert. Da die Berechnung 32-Bit-Arithmetik ohne Überlaufprüfung verwendet, kann ein Angreifer eine Nutzlastlänge nahe dem maximalen 32-Bit-Wert angeben. Wenn der Header hinzugefügt wird, schlägt die Summe auf eine kleine Zahl um, wodurch der Allocator einen winzigen Puffer reserviert. Das Programm kopiert dann die große Nutzlast in diesen kleinen Puffer und beschädigt angrenzende Speicherstrukturen.

Diese Beschädigung ermöglicht es Angreifern, interne Zeiger zu manipulieren und eine Return-Oriented Programming (ROP)-Kette auszuführen. ROP ist eine Technik, bei der Angreifer vorhandene Codeschnipsel innerhalb des Programms wiederverwenden, um Schutzmechanismen wie nicht-ausführbaren Speicher zu umgehen. Durch die Verkettung dieser Schnipsel kann der Angreifer beliebige Befehle mit den höchsten Privilegien auf dem System ausführen. Diese Art von Schwachstelle ist besonders gefährlich in Remote-Desktop-Software, da diese Anwendungen oft mit erhöhten Berechtigungen laufen, um Bildschirmfreigabe und Eingabesteuerung zu ermöglichen.

Warum es wichtig ist

Für Teams, die Linux-Workstations selbst hosten oder verwalten, hebt dieser Vorfall das Risiko hervor, sich auf vage Kommunikation des Anbieters zu verlassen. AnyDesks Entscheidung, eine kritische Remote-Code-Ausführungsschwachstelle auf Root-Ebene als einfachen „Crash-Fix“ zu beschreiben, verhindert, dass automatisierte Sicherheitsscanner und Administratoren das Update korrekt priorisieren. Ohne eine CVE oder klare Empfehlung haben viele Organisationen möglicherweise das Patching verzögert, was ihre Systeme dem nun öffentlichen Exploit aussetzte. Dieser Mangel an Transparenz erschwert Compliance-Audits und die Planung der Incident Response.

Darüber hinaus erzeugt die Unsicherheit bezüglich der Ausnutzung über Relay-Server eine erhebliche Blindstelle. AnyDesk gibt an, dass die Schwachstelle auf direkte Verbindungen beschränkt ist, aber Forscher bestätigten, dass der verwundbare Codepfad über Relays zugänglich ist. Wenn ein Angreifer den Überlauf über ein Relay auslösen kann, bieten Firewall-Regeln, die den direkten Zugriff auf Port 7070 blockieren, keinen Schutz. Da viele Unternehmensnetzwerke direkte Peer-to-Peer-Verbindungen einschränken und den Traffic über Relays leiten, könnte der tatsächliche Expositionsbereich breiter sein als vom Anbieter zugegeben. Administratoren können nicht davon ausgehen, dass Sicherheit allein aufgrund der Netzwerktopologie gewährleistet ist, wenn die Anwendungslogik selbst weiterhin verwundbar bleibt.

Was Sie tun können

  • Aktualisieren Sie alle Linux-Instanzen von AnyDesk sofort auf Version 8.1.0 oder mindestens auf 8.0.3.
  • Stellen Sie sicher, dass keine Systeme den veralteten Build 8.0.2 ausführen, der nicht mehr auf der Download-Seite gelistet ist.
  • Beschränken Sie eingehenden und ausgehenden Traffic auf TCP-Port 7070 auf Firewallebene, falls ein sofortiges Update nicht möglich ist.
  • Überwachen Sie Logs auf ungewöhnliche Abstürze oder Neustarts des AnyDesk-Dienstes, die auf versuchte Ausnutzungen hindeuten könnten.
  • Erwägen Sie alternative Remote-Access-Lösungen, die transparente Sicherheitsempfehlungen und zeitnahe CVE-Zuweisungen bieten.

Weitere News

Alle News