Sécurité et confidentialité

Un exploit public cible une faille root pré-authentification dans AnyDesk Linux

Des chercheurs ont publié un exploit fonctionnel pour un débordement critique de tampon de tas dans AnyDesk Linux, accordant un accès root sans approbation utilisateur. L'éditeur a corrigé le problème en juin mais a fourni des informations de sécurité minimale

Illustration d'un serveur Linux avec une violation de sécurité représentée par une fissure lumineuse.
Illustration créée pour cet article

Traduit automatiquement depuis l’original en anglais.

Des chercheurs en sécurité ont publié un exploit fonctionnel pour une vulnérabilité grave dans AnyDesk Linux qui permet aux attaquants d'exécuter du code avec des privilèges root avant qu'un utilisateur n'accepte une connexion. La faille, présente dans la version 8.0.2, a été corrigée par l'éditeur en juin 2026, mais les notes de mise à jour ne fournissaient aucun contexte de sécurité ni identifiant de vulnérabilité commun.

La publication publique du code d'exploit le 8 octobre 2026 soulève des inquiétudes immédiates pour les administrateurs système gérant des terminaux Linux avec des outils de bureau à distance. Bien que l'éditeur affirme que le problème est limité aux connexions directes, les détails techniques suggèrent des risques plus larges nécessitant une attention urgente des équipes IT.

Ce qui s'est passé

La vulnérabilité, baptisée AnyPwn par les chercheurs qui l'ont découverte, est un défaut d'exécution de code à distance (RCE) pré-authentification. Elle cible un débordement de tampon de tas dans le gestionnaire de protocole de session d'AnyDesk Linux. Rick de Jager, de l'équipe de sécurité V12, a identifié le problème en utilisant leur moteur propriétaire d'analyse de code. Le code d'exploit a été rendu publiquement disponible sur GitHub le 8 octobre, ciblant spécifiquement la build 8.0.2 d'AnyDesk Linux.

AnyDesk a traité la vulnérabilité dans la version 8.0.3, sortie en juin 2026. Cependant, le changelog de l'entreprise indiquait simplement qu'ils avaient "corrigé un bug pouvant entraîner un plantage", omettant toute mention des implications de sécurité, de l'exécution de code à distance ou de l'élévation de privilèges. Aucun CVE n'a été attribué à cette faille spécifique au 9 octobre 2026, et l'éditeur n'a pas émis d'avis de sécurité formel. Les chercheurs ont noté qu'AnyDesk semblait avoir supprimé le lien de téléchargement pour la version 8.0.2 peu après la publication de la vidéo de preuve de concept.

Détails clés

  • L'exploit cible un débordement de tampon de tas dans le gestionnaire de paquets de flux mode-5 d'AnyDesk Linux 8.0.2.
  • Les attaquants peuvent obtenir un accès root sans interaction utilisateur ni approbation de connexion.
  • La vulnérabilité repose sur un débordement entier où l'ajout d'un en-tête de 16 octets à une longueur de charge utile importante fait passer le résultat 32 bits à zéro.
  • Le code d'exploit public actuel ne fonctionne que sur des connexions TCP directes sur le port 7070 et est probabiliste.
  • Les chercheurs indiquent que le même chemin de code est accessible via des serveurs relais, bien qu'une chaîne d'exploitation complète pour les relais n'ait pas été démontrée.
  • Les versions Windows et macOS d'AnyDesk ne sont pas affectées par cette faille spécifique.

Contexte

Les débordements de tampon de tas se produisent lorsqu'un programme écrit des données au-delà des limites d'un bloc mémoire alloué sur le tas. Dans ce cas, le gestionnaire de protocole de session d'AnyDesk calcule la taille d'allocation mémoire en ajoutant une taille d'en-tête fixe à la longueur de charge utile fournie par l'utilisateur. Parce que le calcul utilise une arithmétique 32 bits sans vérification de débordement, un attaquant peut spécifier une longueur de charge utile proche de la valeur maximale 32 bits. Lorsque l'en-tête est ajouté, la somme boucle vers un petit nombre, amenant l'allocateur à réserver un tampon minuscule. Le programme copie ensuite la grande charge utile dans ce petit tampon, corrompant les structures mémoire adjacentes.

Cette corruption permet aux attaquants de manipuler des pointeurs internes et d'exécuter une chaîne de programmation orientée retour (ROP). La ROP est une technique où les attaquants réutilisent des extraits de code existants dans le programme pour contourner les protections de sécurité comme la mémoire non exécutable. En chaînant ces extraits, l'attaquant peut exécuter des commandes arbitraires avec les privilèges les plus élevés sur le système. Ce type de faille est particulièrement dangereux dans les logiciels de bureau à distance car ces applications s'exécutent souvent avec des permissions élevées pour faciliter le partage d'écran et le contrôle des entrées.

Pourquoi c'est important

Pour les équipes qui auto-hébergent ou gèrent des postes de travail Linux, cet incident met en évidence le risque de compter sur des communications vagues de la part des éditeurs. La décision d'AnyDesk de décrire une faille critique d'exécution de code à distance niveau root comme une simple "correction de plantage" empêche les scanners de sécurité automatisés et les administrateurs de prioriser correctement la mise à jour. Sans CVE ni avis clair, de nombreuses organisations ont pu retarder la correction, laissant leurs systèmes exposés à l'exploit désormais public. Ce manque de transparence complique les audits de conformité et la planification de la réponse aux incidents.

De plus, l'incertitude concernant l'exploitation via les serveurs relais crée un angle mort significatif. AnyDesk affirme que la faille est limitée aux connexions directes, mais les chercheurs ont confirmé que le chemin de code vulnérable est accessible via les relais. Si un attaquant peut déclencher le débordement via un relais, les règles de pare-feu bloquant l'accès direct au port 7070 n'offriraient aucune protection. Comme de nombreux réseaux d'entreprise restreignent les connexions pair-à-pair directes et forcent le trafic via des relais, la portée réelle de l'exposition pourrait être plus large que ce que l'éditeur admet. Les administrateurs ne peuvent pas supposer la sécurité uniquement sur la base de la topologie réseau si la logique de l'application elle-même reste vulnérable.

Que pouvez-vous faire

  • Mettez à jour toutes les instances Linux d'AnyDesk vers la version 8.1.0 ou au moins 8.0.3 immédiatement.
  • Vérifiez qu'aucun système n'exécute la build obsolète 8.0.2, qui n'est plus listée sur la page de téléchargement.
  • Restreignez le trafic entrant et sortant sur le port TCP 7070 au niveau du pare-feu si la mise à jour immédiate n'est pas possible.
  • Surveillez les logs pour détecter des plantages ou redémarrages inhabituels du service AnyDesk, ce qui peut indiquer une tentative d'exploitation.
  • Envisagez des solutions alternatives d'accès à distance offrant des avis de sécurité transparents et des attributions CVE opportunes.
  • Auditez les autres outils de bureau à distance dans votre environnement pour vérifier l'absence de pratiques similaires de divulgation de sécurité insuffisante.

Autres actualités

Toutes les actualités