Mã khai thác công khai nhắm vào lỗ hổng root trước xác thực trên AnyDesk Linux
Các nhà nghiên cứu đã công bố một mã khai thác hoạt động được cho lỗ hổng tràn bộ đệm heap nghiêm trọng trên AnyDesk Linux, cho phép truy cập root mà không cần sự phê duyệt của người dùng. Nhà cung cấp đã vá lỗi này vào tháng 6 nhưng chỉ cung cấp thông tin bảo
Bài được dịch tự động từ bản gốc tiếng Anh.
Các nhà nghiên cứu bảo mật đã công bố một mã khai thác chức năng cho một lỗ hổng nghiêm trọng trên AnyDesk Linux, cho phép kẻ tấn công thực thi mã với đặc quyền root trước khi người dùng chấp nhận kết nối. Lỗ hổng này tồn tại trong phiên bản 8.0.2 và đã được nhà cung cấp vá vào tháng 6 năm 2026, tuy nhiên ghi chú phát hành không đưa ra bối cảnh bảo mật hay định danh lỗ hổng phổ biến nào.
Việc công khai mã khai thác vào ngày 8 tháng 10 năm 2026 làm dấy lên những lo ngại tức thì đối với các quản trị viên hệ thống đang quản lý các điểm cuối Linux sử dụng công cụ máy tính từ xa. Mặc dù nhà cung cấp tuyên bố vấn đề chỉ giới hạn ở các kết nối trực tiếp, các chi tiết kỹ thuật cho thấy những rủi ro rộng hơn đòi hỏi sự chú ý khẩn cấp từ các đội ngũ IT.
Chuyện gì đã xảy ra
Lỗ hổng, được các nhà nghiên cứu phát hiện gọi là AnyPwn, là một lỗi thực thi mã từ xa trước xác thực (pre-authentication remote code execution). Nó nhắm vào lỗi tràn bộ đệm heap trong trình xử lý giao thức phiên của AnyDesk Linux. Rick de Jager thuộc nhóm bảo mật V12 đã xác định vấn đề này bằng công cụ rà soát mã độc quyền của họ. Mã khai thác đã được công khai trên GitHub vào ngày 8 tháng 10, nhắm cụ thể vào bản dựng AnyDesk Linux 8.0.2.
AnyDesk đã giải quyết lỗ hổng này trong phiên bản 8.0.3, phát hành vào tháng 6 năm 2026. Tuy nhiên, nhật ký thay đổi của công ty chỉ nêu rằng họ "đã sửa một lỗi có thể dẫn đến sập ứng dụng", bỏ qua mọi đề cập đến các hàm ý bảo mật, thực thi mã từ xa hoặc leo thang đặc quyền. Tính đến ngày 9 tháng 10 năm 2026, chưa có CVE nào được gán cho lỗ hổng cụ thể này và nhà cung cấp cũng chưa ban hành thông báo bảo mật chính thức. Các nhà nghiên cứu lưu ý rằng AnyDesk dường như đã gỡ bỏ liên kết tải xuống cho phiên bản 8.0.2 ngay sau khi video chứng minh khái niệm (proof-of-concept) được công bố.
Chi tiết chính
- Mã khai thác nhắm vào lỗi tràn bộ đệm heap trong trình xử lý gói luồng chế độ-5 (mode-5 stream packet handler) của AnyDesk Linux 8.0.2.
- Kẻ tấn công có thể đạt được quyền truy cập root mà không cần tương tác của người dùng hoặc phê duyệt kết nối.
- Lỗ hổng dựa trên một lỗi tràn số nguyên, nơi việc thêm tiêu đề 16 byte vào độ dài tải lớn làm wrap-around (quay vòng) kết quả 32-bit về zero.
- Mã khai thác công khai hiện tại chỉ hoạt động qua các kết nối TCP trực tiếp trên cổng 7070 và mang tính xác suất.
- Các nhà nghiên cứu chỉ ra rằng cùng đường dẫn mã đó có thể tiếp cận được qua các máy chủ trung chuyển (relay servers), mặc dù chuỗi khai thác hoàn chỉnh cho các máy chủ trung chuyển vẫn chưa được chứng minh.
- Các phiên bản AnyDesk cho Windows và macOS không bị ảnh hưởng bởi lỗ hổng cụ thể này.
Bối cảnh
Tràn bộ đệm heap xảy ra khi một chương trình ghi dữ liệu vượt quá ranh giới của một khối bộ nhớ được cấp phát trên heap. Trong trường hợp này, trình xử lý giao thức phiên của AnyDesk tính toán kích thước cấp phát bộ nhớ bằng cách cộng thêm một kích thước tiêu đề cố định vào độ dài tải do người dùng cung cấp. Vì phép tính sử dụng số học 32-bit mà không kiểm tra tràn, kẻ tấn công có thể chỉ định độ dài tải gần giá trị tối đa của 32-bit. Khi tiêu đề được thêm vào, tổng sẽ quay vòng thành một số nhỏ, khiến bộ cấp phát dự trữ một bộ đệm rất nhỏ. Chương trình sau đó sao chép tải lớn vào bộ đệm nhỏ này, làm hỏng các cấu trúc bộ nhớ liền kề.
Sự hư hỏng này cho phép kẻ tấn công thao túng các con trỏ nội bộ và thực thi một chuỗi Lập trình Hướng Trả về (Return-Oriented Programming - ROP). ROP là một kỹ thuật mà kẻ tấn công tái sử dụng các đoạn mã có sẵn trong chương trình để vượt qua các biện pháp bảo vệ như bộ nhớ không thể thực thi. Bằng cách liên kết các đoạn mã này, kẻ tấn công có thể chạy các lệnh tùy ý với đặc quyền cao nhất trên hệ thống. Loại lỗ hổng này đặc biệt nguy hiểm trong phần mềm máy tính từ xa vì các ứng dụng này thường chạy với đặc quyền nâng cao để tạo điều kiện cho việc chia sẻ màn hình và điều khiển đầu vào.
Tại sao điều này quan trọng
Đối với các đội ngũ tự lưu trữ hoặc quản lý các workstation Linux, sự cố này nhấn mạnh rủi ro khi phụ thuộc vào các truyền thông mơ hồ từ nhà cung cấp. Quyết định của AnyDesk mô tả một lỗ hổng thực thi mã từ xa cấp root nghiêm trọng chỉ đơn thuần là "sửa lỗi sập" ngăn cản các công cụ quét bảo mật tự động và quản trị viên ưu tiên bản cập nhật đúng cách. Nếu không có CVE hoặc thông báo rõ ràng, nhiều tổ chức có thể đã trì hoãn việc vá lỗi, để lộ hệ thống của họ trước mã khai thác giờ đây đã công khai. Sự thiếu minh bạch này làm phức tạp hóa các cuộc kiểm toán tuân thủ và lập kế hoạch phản ứng sự cố.
Hơn nữa, sự không chắc chắn về khả năng khai thác qua máy chủ trung chuyển tạo ra một điểm mù đáng kể. AnyDesk tuyên bố lỗ hổng chỉ giới hạn ở các kết nối trực tiếp, nhưng các nhà nghiên cứu đã xác nhận đường dẫn mã dễ bị tổn thương có thể tiếp cận được qua các máy chủ trung chuyển. Nếu kẻ tấn công có thể kích hoạt lỗi tràn thông qua một máy chủ trung chuyển, các quy tắc tường lửa chặn truy cập trực tiếp vào cổng 7070 sẽ không cung cấp sự bảo vệ. Vì nhiều mạng doanh nghiệp hạn chế kết nối ngang hàng (peer-to-peer) trực tiếp và buộc lưu lượng đi qua các máy chủ trung chuyển, phạm vi phơi nhiễm thực tế có thể rộng hơn những gì nhà cung cấp thừa nhận. Quản trị viên không thể giả định an toàn chỉ dựa trên sơ đồ mạng nếu logic ứng dụng bản thân nó vẫn còn dễ bị tổn thương.
Bạn có thể làm gì
- Cập nhật tất cả các instance AnyDesk trên Linux lên phiên bản 8.1.0 hoặc ít nhất là 8.0.3 ngay lập tức.
- Xác minh rằng không có hệ thống nào đang chạy bản dựng 8.0.2 đã ngừng hỗ trợ, vốn không còn được liệt kê trên trang tải xuống.
- Hạn chế lưu lượng inbound và outbound trên cổng TCP 7070 ở cấp độ tường lửa nếu không thể cập nhật ngay lập tức.
- Giám sát nhật ký để tìm các lần sập hoặc khởi động lại bất thường của dịch vụ AnyDesk, điều có thể chỉ ra nỗ lực khai thác.
- Cân nhắc các giải pháp truy cập từ xa thay thế cung cấp các thông báo bảo mật minh bạch và việc gán CVE kịp thời.
- Kiểm toán các công cụ máy tính từ xa khác trong môi trường của bạn để tìm các lỗ hổng tương tự.



