Seguridad y privacidad

Exploit público apunta a una vulnerabilidad de root pre-autenticación en AnyDesk Linux

Los investigadores publicaron un exploit funcional para un desbordamiento crítico de búfer en el heap de AnyDesk Linux que otorga acceso root sin aprobación del usuario. El proveedor parcheó el problema en junio, pero proporcionó poca información de seguridad.

Ilustración de un servidor Linux con una brecha de seguridad representada por una grieta brillante.
Ilustración creada para este artículo

Traducido automáticamente del original en inglés.

Investigadores de seguridad han publicado un exploit funcional para una vulnerabilidad grave en AnyDesk Linux que permite a los atacantes ejecutar código con privilegios de root antes de que un usuario acepte una conexión. La falla, presente en la versión 8.0.2, fue parcheada por el proveedor en junio de 2026; sin embargo, las notas de la versión no ofrecieron contexto de seguridad ni un identificador común de vulnerabilidades.

La publicación pública del código del exploit el 8 de octubre de 2026 plantea preocupaciones inmediatas para los administradores de sistemas que gestionan endpoints Linux con herramientas de escritorio remoto. Aunque el proveedor afirma que el problema se limita a las conexiones directas, los detalles técnicos sugieren riesgos más amplios que requieren atención urgente por parte de los equipos de TI.

Qué ocurrió

La vulnerabilidad, denominada AnyPwn por los investigadores que la descubrieron, es una falla de ejecución remota de código (RCE) pre-autenticación. Apunta a un desbordamiento de búfer en el heap dentro del manejador del protocolo de sesión de AnyDesk Linux. Rick de Jager, del equipo de seguridad V12, identificó el problema utilizando su motor propietario de revisión de código. El código del exploit se hizo público en GitHub el 8 de octubre, dirigido específicamente a la compilación 8.0.2 de AnyDesk Linux.

AnyDesk abordó la vulnerabilidad en la versión 8.0.3, lanzada en junio de 2026. No obstante, el registro de cambios de la empresa simplemente indicaba que habían "arreglado un error que podía provocar un bloqueo", omitiendo cualquier mención a implicaciones de seguridad, ejecución remota de código o escalada de privilegios. Hasta el 9 de octubre de 2026, no se ha asignado ningún CVE a esta falla específica y el proveedor no ha emitido un aviso de seguridad formal. Los investigadores señalaron que AnyDesk pareció eliminar el enlace de descarga de la versión 8.0.2 poco después de que se publicara el vídeo de prueba de concepto.

Detalles clave

  • El exploit apunta a un desbordamiento de búfer en el heap dentro del manejador de paquetes de flujo modo-5 de AnyDesk Linux 8.0.2.
  • Los atacantes pueden obtener acceso root sin interacción del usuario ni aprobación de conexión.
  • La vulnerabilidad depende de un desbordamiento de entero donde añadir una cabecera de 16 bytes a una longitud de carga útil grande hace que el resultado de 32 bits envuelva a cero.
  • El código del exploit público actual solo funciona sobre conexiones TCP directas en el puerto 7070 y es probabilístico en naturaleza.
  • Los investigadores indican que la misma ruta de código es alcanzable a través de servidores de retransmisión (relay), aunque no se ha demostrado una cadena completa de exploit para relays.
  • Las versiones de Windows y macOS de AnyDesk no están afectadas por esta falla específica.

Antecedentes

Los desbordamientos de búfer en el heap ocurren cuando un programa escribe datos más allá de los límites de un bloque de memoria asignado en el heap. En este caso, el manejador del protocolo de sesión de AnyDesk calcula el tamaño de asignación de memoria sumando un tamaño fijo de cabecera a la longitud de la carga útil suministrada por el usuario. Dado que el cálculo utiliza aritmética de 32 bits sin verificar el desbordamiento, un atacante puede especificar una longitud de carga útil cercana al valor máximo de 32 bits. Cuando se añade la cabecera, la suma envuelve alrededor hasta un número pequeño, lo que provoca que el asignador reserve un búfer diminuto. El programa luego copia la gran carga útil en este pequeño búfer, corrompiendo estructuras de memoria adyacentes.

Esta corrupción permite a los atacantes manipular punteros internos y ejecutar una cadena de Programación Orientada a Retornos (ROP). ROP es una técnica donde los atacantes reutilizan fragmentos de código existentes dentro del programa para evadir protecciones de seguridad como la memoria no ejecutable. Al encadenar estos fragmentos, el atacante puede ejecutar comandos arbitrarios con los máximos privilegios en el sistema. Este tipo de falla es particularmente peligrosa en software de escritorio remoto porque estas aplicaciones a menudo se ejecutan con permisos elevados para facilitar el intercambio de pantalla y el control de entrada.

Por qué importa

Para los equipos que alojan internamente o gestionan estaciones de trabajo Linux, este incidente destaca el riesgo de depender de comunicaciones vagas del proveedor. La decisión de AnyDesk de describir una falla crítica de ejecución remota de código a nivel root como un simple "arreglo de bloqueo" impide que los escáneres automáticos de seguridad y los administradores prioricen correctamente la actualización. Sin un CVE o un aviso claro, muchas organizaciones pueden haber retrasado el parcheo, dejando sus sistemas expuestos al exploit ahora público. Esta falta de transparencia complica las auditorías de cumplimiento y la planificación de respuesta a incidentes.

Además, la incertidumbre respecto a la explotación de servidores de retransmisión crea un punto ciego significativo. AnyDesk afirma que la falla está limitada a conexiones directas, pero los investigadores confirmaron que la ruta de código vulnerable es accesible vía relays. Si un atacante puede desencadenar el desbordamiento a través de un relay, las reglas de firewall que bloquean el acceso directo al puerto 7070 no proporcionarían protección. Dado que muchas redes corporativas restringen las conexiones peer-to-peer directas y fuerzan el tráfico a través de relays, el alcance real de la exposición podría ser más amplio del que admite el proveedor. Los administradores no pueden asumir seguridad basándose únicamente en la topología de red si la lógica de la aplicación en sí permanece vulnerable.

Qué puedes hacer

  • Actualiza todas las instancias de Linux de AnyDesk a la versión 8.1.0 o al menos a la 8.0.3 inmediatamente.
  • Verifica que ningún sistema esté ejecutando la compilación obsoleta 8.0.2, que ya no figura en la página de descargas.
  • Restringe el tráfico entrante y saliente en el puerto TCP 7070 a nivel de firewall si la actualización inmediata no es posible.
  • Monitorea los registros para detectar bloqueos inusuales o reinicios del servicio AnyDesk, lo cual puede indicar intentos de explotación.
  • Considera soluciones alternativas de acceso remoto que proporcionen avisos de seguridad transparentes y asignaciones oportunas de CVEs.
  • Audita otras herramientas de escritorio remoto en tu entorno por prácticas similares de falta de divulgación de seguridad.

Más noticias

Todas las noticias