
Wprowadzenie do problemu / definicja
Publiczne ujawnienie działającego exploita dla luki pre-authentication remote code execution w AnyDesk dla Linuksa istotnie zwiększa poziom ryzyka dla organizacji korzystających z tego narzędzia do zdalnego dostępu. Podatność dotyczy błędu typu heap buffer overflow w protokole sesji, który może prowadzić do wykonania dowolnego kodu z uprawnieniami root jeszcze przed zaakceptowaniem połączenia przez użytkownika.
To szczególnie groźny scenariusz, ponieważ atak omija jeden z podstawowych mechanizmów ochronnych, czyli konieczność interakcji operatora. W praktyce oznacza to możliwość przejęcia hosta na bardzo wczesnym etapie nawiązywania sesji.
W skrócie
- Opublikowano publicznie działający exploit określany jako AnyPwn.
- Atak dotyczy AnyDesk Linux 8.0.2.
- Podatność została naprawiona w wersji 8.0.3 wydanej w czerwcu 2026 roku.
- Eksploit działa w potwierdzonym scenariuszu dla bezpośrednich połączeń TCP na porcie 7070.
- Skutkiem może być zdalne wykonanie poleceń z uprawnieniami root przed autoryzacją sesji.
- Według dostępnych informacji Windows i macOS nie są objęte tym konkretnym błędem.
Kontekst / historia
AnyDesk należy do szeroko stosowanych rozwiązań do zdalnego dostępu w środowiskach administracyjnych, helpdeskowych i operacyjnych. Tego typu oprogramowanie od lat pozostaje atrakcyjnym celem dla cyberprzestępców, ponieważ często działa z wysokimi uprawnieniami, ma ekspozycję sieciową i bywa wdrażane w zaufanych segmentach infrastruktury.
W tym przypadku badacze poinformowali o luce w czerwcu 2026 roku, a producent udostępnił wersję 8.0.3 zawierającą poprawkę. Problem polegał jednak na tym, iż aktualizacja nie została początkowo szeroko zakomunikowana jako krytyczna luka bezpieczeństwa. Dla części organizacji mogło to utrudnić adekwatną ocenę ryzyka oraz nadanie poprawce odpowiedniego priorytetu.
Sytuacja zmieniła się wraz z publikacją pełnego kodu exploita w październiku 2026 roku. Taki krok znacząco obniża próg wejścia dla atakujących, ponieważ nie muszą oni samodzielnie odtwarzać warunków eksploatacji ani prowadzić czasochłonnej analizy podatności od podstaw.
Analiza techniczna
Sednem problemu jest błąd przepełnienia bufora na stercie związany z obsługą pakietów strumieniowych w protokole sesji AnyDesk. Mechanizm przetwarzania danych oblicza rozmiar alokacji przez dodanie 16-bajtowego nagłówka do zadeklarowanej długości ładunku, przy czym operacja ta ma być realizowana z użyciem 32-bitowej arytmetyki bez odpowiedniej ochrony przed przepełnieniem.
W praktyce atakujący może zadeklarować bardzo dużą długość danych, na przykład 0xFFFFFFF0. Po dodaniu 0x10 wartość zawija się do zera w arytmetyce 32-bitowej. W efekcie aplikacja alokuje zbyt mały bufor, podczas gdy dalsza logika przez cały czas operuje na pierwotnej, ogromnej długości danych. choćby niewielka ilość kontrolowanego wejścia może wtedy doprowadzić do zapisu poza przydzielonym obszarem pamięci.
Kolejnym etapem jest nadpisanie sąsiednich struktur na stercie. Publiczny exploit wykorzystuje tę adekwatność do uszkodzenia pól obiektów znajdujących się obok w pamięci, a następnie buduje łańcuch ROP umożliwiający wykonanie arbitralnego polecenia w kontekście procesu działającego jako root. To prowadzi bezpośrednio do pełnego przejęcia systemu.
Warto zaznaczyć, iż opublikowany exploit ma charakter probabilistyczny. Oznacza to, iż jego skuteczność zależy od konkretnego układu sterty i rozmieszczenia obiektów w pamięci. jeżeli warunki nie są sprzyjające, efektem może być awaria usługi zamiast wykonania kodu. Dodatkowo opublikowane offsety zostały dopasowane do konkretnej kompilacji AnyDesk Linux 8.0.2, więc adaptacja do innych buildów może wymagać dodatkowej pracy.
Z dostępnych ustaleń wynika również, iż podatna ścieżka może być osiągalna nie tylko przez połączenia bezpośrednie, ale także z użyciem infrastruktury pośredniczącej. Na obecnym etapie praktycznie potwierdzonym scenariuszem pozostają jednak przede wszystkim bezpośrednie połączenia TCP na porcie 7070.
Konsekwencje / ryzyko
Najpoważniejszą konsekwencją jest możliwość zdalnego wykonania kodu przed uwierzytelnieniem i przed zatwierdzeniem sesji przez użytkownika. W środowisku produkcyjnym oznacza to ryzyko przejęcia stacji administracyjnych, serwerów roboczych lub systemów wsparcia technicznego bez typowych oznak interakcji użytkownika.
Ryzyko operacyjne jest szczególnie wysokie tam, gdzie aplikacja jest publicznie dostępna, ruch do portu 7070 nie jest filtrowany, środowisko przez cały czas korzysta ze starszych wersji systemu albo organizacja nie posiada odpowiedniej telemetrii EDR. Brak widoczności w takim scenariuszu utrudnia wykrywanie awarii procesu, nietypowych restartów usługi czy podejrzanych poleceń wykonywanych przez proces zdalnego dostępu.
Z perspektywy atakującego luka może być wartościowa zarówno do uzyskania początkowego dostępu, jak i do dalszej ekspansji po rozpoznaniu usług administracyjnych. jeżeli zagrożony host ma łączność z krytycznymi zasobami, skutkiem może być ruch boczny, kradzież danych, wdrożenie ransomware albo trwałe osadzenie się w infrastrukturze.
Rekomendacje
Najważniejszym działaniem naprawczym jest natychmiastowa aktualizacja AnyDesk Linux do co najmniej wersji 8.0.3, a najlepiej do najnowszej stabilnej wersji dostępnej w organizacji. Równolegle warto zweryfikować, czy w środowisku nie działają niezarządzane, manualnie wdrożone lub pominięte w inwentaryzacji instancje wersji 8.0.2.
- Ograniczyć dostęp do portu 7070 wyłącznie do zaufanych adresów i segmentów sieci.
- Wdrożyć reguły firewallowe blokujące nieautoryzowane połączenia przychodzące.
- Przeprowadzić pełną inwentaryzację hostów z AnyDesk Linux.
- Monitorować logi systemowe i aplikacyjne pod kątem awarii procesu, restartów usługi oraz nietypowych połączeń.
- Uruchomić działania huntingowe pod kątem wykonania poleceń przez proces AnyDesk.
- Sprawdzić integralność systemów, które były publicznie dostępne od czerwca 2026 roku.
- W środowiskach wysokiego ryzyka rozważyć tymczasowe wyłączenie usługi do czasu zakończenia walidacji wersji i ekspozycji.
Z punktu widzenia zespołów blue team zasadne będzie również przygotowanie detekcji obejmujących nietypowe uruchomienia powłoki przez proces zdalnego dostępu, crash loopy, nienaturalne restarty usługi, anomalie w ruchu przychodzącym na port 7070 oraz ślady użycia technik ROP.
Podsumowanie
Publiczna dostępność działającego exploita istotnie zmienia profil zagrożenia dla podatności w AnyDesk Linux. Choć luka została załatana wcześniej, dopiero publikacja kodu ataku realnie zwiększa prawdopodobieństwo prób wykorzystania w środowiskach niezałatanych lub słabo segmentowanych.
Problem jest szczególnie poważny, ponieważ umożliwia przejęcie uprawnień root jeszcze przed autoryzacją sesji. Dla organizacji korzystających z AnyDesk na Linuksie priorytetem powinny być szybka aktualizacja, ograniczenie ekspozycji sieciowej oraz przegląd telemetrii pod kątem oznak wcześniejszego lub bieżącego wykorzystania.
Źródła
- The Hacker News — https://thehackernews.com/2026/10/researchers-publish-working-exploit-for.html
- AnyDesk Changelog — https://download.anydesk.com/changelog.txt
- AnyDesk Downloads — https://anydesk.com/en/downloads
- GitHub — AnyPwn exploit publication — https://github.com/
- Tenable — CVE-2025-27918 overview — https://www.tenable.com/cve/CVE-2025-27918





