Root-Exploit für AnyDesk unter Linux rückt Juni-Patch in den Fokus
KI-generiertes Bild

Root-Exploit für AnyDesk unter Linux rückt Juni-Patch in den Fokus

Ein Exploit für AnyDesk unter Linux verschafft Angreifern Root-Zugriff, bevor eine Verbindung genehmigt wird. Ein Update vom Juni behebt die Schwachstelle, doch die Ausnutzbarkeit über Relay-Server bleibt ungeklärt.

Für AnyDesk unter Linux ist ein Exploit öffentlich verfügbar, der Angreifern Root-Zugriff, also vollständige Administratorrechte, verschaffen kann, bevor jemand eine Remote-Desktop-Verbindung annimmt. Der Code zielt auf Version 8.0.2 der Fernzugriffssoftware ab. AnyDesk behob die zugrunde liegende Schwachstelle im Juni mit Version 8.0.3, beschrieb die Änderung jedoch als Behebung eines Absturzfehlers statt als Sicherheitskorrektur.

Der Exploit mit dem Namen AnyPwn wurde am 8. Oktober auf GitHub veröffentlicht. Laut The Hacker News entdeckte Rick de Jager vom V12-Sicherheitsteam die Schwachstelle mithilfe von V12, einem Werkzeug zur Sicherheitsprüfung von Programmcode. Die Gründer von V12 hatten zuvor das Sicherheitsunternehmen Zellic aufgebaut und das an Hacking-Wettbewerben teilnehmende Team Perfect Blue geleitet. Die Forscher meldeten die Schwachstelle am 22. Juni. AnyDesk bestätigte sie am folgenden Tag und veröffentlichte Version 8.0.3 mit der Korrektur.

Für Unternehmen und IT-Teams, die AnyDesk unter Linux einsetzen, hat die Installation von Version 8.0.3 oder neuer unmittelbare Priorität. Die Quelle nennt 8.1.0 als neueste Version. Es handelt sich um eine Schwachstelle zur Remotecodeausführung vor der Authentifizierung: Ein Angreifer kann das System dazu bringen, Anweisungen auszuführen, ohne sich zuvor authentifizieren zu müssen. Darauf zu warten, eine unbekannte Verbindung abzulehnen, ist deshalb kein Ersatz für ein Update. Website-Betreiber sollten prüfen, ob ihre Administratoren AnyDesk auf Linux-Systemen verwenden, die zur Verwaltung ihrer Websites dienen, statt davon auszugehen, dass die Website-Software selbst betroffen ist.

Was der veröffentlichte Exploit belegt

Der veröffentlichte AnyPwn-Code funktioniert über direkte Verbindungen mit dem Transmission Control Protocol (TCP) auf Port 7070, einem nummerierten Netzwerkzugangspunkt des Dienstes. Seine fest eingebauten Speicher-Offsets, also die Positionsangaben zum Auffinden von Zielen innerhalb des Programms, sind speziell auf AnyDesk Linux 8.0.2 zugeschnitten. Andere Builds würden andere Werte benötigen. Die Forscher vermuten, dass frühere Versionen, darunter 8.0.1, denselben verwundbaren Codepfad enthalten könnten. Eine erfolgreiche Ausnutzung dieser Versionen wurde jedoch nicht bestätigt.

Nicht jeder Versuch ist erfolgreich. Der Exploit setzt voraus, dass auf dem Heap, einem Speicherbereich, in dem ein Programm während der Ausführung Objekte ablegt, ein Zielobjekt direkt neben dem überschriebenen Puffer liegt. Fehlt diese Anordnung, lässt der Versuch den Dienst abstürzen, statt den Befehl des Angreifers auszuführen. Diese Einschränkung begrenzt die Aussagekraft der Demonstration, beseitigt aber nicht das Risiko für Systeme, die ihre Voraussetzungen erfüllen.

Eine weitere offene Frage betrifft die Relay-Server von AnyDesk, also zwischengeschaltete Systeme, die zum Einsatz kommen, wenn Computer keine direkte Verbindung herstellen können. Die Forscher geben an, den verwundbaren Code über diese Relay-Server mit einem Auslöser erreicht zu haben, den sie mit Frida erstellt hatten. Frida ist ein Werkzeug zum Beobachten und Verändern laufender Programme. Den vollständigen Exploit demonstrierten sie nicht über einen Relay-Server. AnyDesk erklärte im Juni, die Schwachstelle betreffe nur direkte Linux-Verbindungen, die seine Relay-Server umgehen; Windows und macOS seien nicht betroffen. Angesichts der Erkenntnisse der Forscher und des vom Hersteller genannten Geltungsbereichs bleibt daher ungeklärt, ob eine vollständige Ausnutzung über Relay-Server möglich ist.

Warum die Speicherverwaltung versagt

Der Fehler liegt im Sitzungsprotokoll von AnyDesk, also den Regeln, nach denen die Software Verbindungsdaten austauscht, und zwar konkret in dessen Mode-5-Stream-Paketen. Die Verarbeitungsroutine addiert einen 16 Byte großen Header zur angegebenen Nutzdatenlänge, um die zu reservierende Speichermenge zu bestimmen. Sie führt diese Addition mit 32-Bit-Arithmetik aus, die einen festen Höchstwert hat, ohne zu prüfen, ob das Ergebnis diese Grenze überschreitet.

AnyPwn gibt eine Nutzdatenlänge von 0xFFFFFFF0 an. Durch das Addieren der Header-Größe von 0x10 läuft das 32-Bit-Ergebnis über und springt auf null zurück. Das Programm reserviert daraufhin einen winzigen Puffer, behält aber im zugehörigen Objekt die ursprüngliche, viel größere Länge bei. Schon ein einziges Byte der vom Angreifer gelieferten Daten kann dann über den reservierten Speicherbereich hinausgeschrieben werden. Dies ist ein Heap-Pufferüberlauf: ein Schreibzugriff außerhalb eines reservierten Speicherbereichs, der benachbarte Objekte beschädigen kann.

Der Exploit manipuliert Felder in diesen benachbarten Objekten und nutzt eine Return-Oriented-Programming-Kette (ROP-Kette), die Teile vorhandener Programmanweisungen kombiniert, um einen beliebigen Befehl als Root auszuführen. Der entscheidende Unterschied für den Betrieb ist, dass das demonstrierte Ergebnis nicht bloß ein Absturz ist: Unter den erforderlichen Speicherbedingungen handelt es sich um eine Ausführung mit den höchsten Berechtigungen des Systems.

Eine Korrektur ohne formelle Sicherheitsmitteilung

Mit Stand vom 9. Oktober hatte die Schwachstelle keine Kennung im System Common Vulnerabilities and Exposures (CVE), der Standardreferenz zur Nachverfolgung öffentlich bekannt gemachter Schwachstellen. AnyDesk hatte zudem keine formelle Sicherheitsmitteilung veröffentlicht. Im Änderungsprotokoll wurde die Korrektur vom Juni lediglich als Behebung eines Fehlers dargestellt, der einen Absturz verursachen konnte. Diese Beschreibung machte nicht deutlich, dass eine Ausführung mit Root-Rechten möglich war, wie sie der veröffentlichte Exploit nun zeigt.

Die Download-Seite von AnyDesk führt Version 8.0.2 nicht mehr auf, obwohl diese Version weiterhin im Änderungsprotokoll steht. Die Forscher warfen die Frage auf, ob die Entfernung auf die Veröffentlichung ihres Proof-of-Concept-Videos folgte, in dem sie die Schwachstelle demonstrierten. Die Quelle belegt den Grund für die Entfernung nicht. Der vermutete Zusammenhang sollte daher nicht als bestätigt angesehen werden.

Dieses Problem ist von CVE-2025-27918 zu unterscheiden, einem anderen Heap-Pufferüberlauf in AnyDesk, der im April 2025 mit Version 7.0.0 behoben wurde. Diese frühere Schwachstelle betraf alle AnyDesk-Plattformen und beruhte auf einem Ganzzahlüberlauf, also einer Berechnung außerhalb des zulässigen Wertebereichs, bei der Verarbeitung von Benutzerbildern statt im Sitzungsprotokoll. Sie ist außerdem unabhängig vom Einbruch in die Produktionssysteme von AnyDesk Anfang 2024, der zum Widerruf von Zertifikaten, also zur Ungültigmachung digitaler Nachweise, und zu erzwungenen Passwortzurücksetzungen führte.

Für Organisationen, die die Fernzugriffssoftware in ihrer IT-Landschaft überprüfen, bietet AEU-I passende IT-, Infrastruktur- und Beratungsleistungen mit konsequentem Sicherheitsfokus an. Administratoren, die nicht sofort aktualisieren können, können die direkte Angriffsfläche verringern, indem sie den Zugriff auf TCP-Port 7070 einschränken. Da die vollständige Ausnutzbarkeit über Relay-Server ungeklärt bleibt, sollte diese Einschränkung als vorläufige Verringerung der Angriffsfläche betrachtet werden und nicht als Ersatz für die Installation der korrigierten AnyDesk-Version für Linux.

So schützen Sie sich

  1. Prüfen Sie die installierte AnyDesk-Version auf Ihren Linux-Computern oder bitten Sie Ihren IT-Dienstleister, dies für Sie zu übernehmen.
  2. Aktualisieren Sie AnyDesk unter Linux über die offizielle Download-Quelle von AnyDesk auf Version 8.0.3 oder neuer.
  3. Falls ein Update warten muss, bitten Sie Ihren IT-Dienstleister, den Zugriff auf den Zugangspunkt für direkte AnyDesk-Verbindungen, TCP-Port 7070, einzuschränken.
  4. Verlassen Sie sich nicht darauf, diese Schwachstelle durch das Ablehnen unerwarteter Verbindungsanfragen abzuwehren, denn sie kann bereits ausgenutzt werden, bevor Sie eine Verbindung genehmigen.

Schwachstellen & Lösungen

Begriffe Erklärt

  • root access Die höchste Stufe der Kontrolle über einen Linux-Computer, mit der Änderungen im gesamten System möglich sind.
  • pre-authentication remote code execution Eine Schwachstelle, durch die jemand einen anderen Computer dazu bringen kann, Anweisungen auszuführen, ohne zuvor nachzuweisen, dass er ein berechtigter Benutzer ist.
  • heap buffer overflow Ein Fehler, bei dem ein Programm über einen reservierten Speicherbereich hinaus schreibt und dabei benachbarte Daten beschädigen kann.
  • relay servers Computer, die Verbindungsdaten zwischen Geräten weiterleiten, die nicht direkt miteinander kommunizieren können.
  • return-oriented programming (ROP) chain Eine Angriffstechnik, die vorhandene Teile eines Programms miteinander verknüpft, um die Anweisungen des Angreifers auszuführen.
  • Common Vulnerabilities and Exposures (CVE) Ein System öffentlich zugänglicher Kennungen, das dabei hilft, bekannte Sicherheitslücken nachzuverfolgen und voneinander zu unterscheiden.

Verwandte AEU-Dienste

  • AEU-I IT- und Sicherheitsberatung