Vulnerabilidad crítica en AnyDesk para Linux explotada para obtener acceso root
Una vulnerabilidad de preautenticación recientemente divulgada en AnyDesk para Linux permite a los atacantes obtener acceso root sin la aprobación del usuario. Aunque ya ha sido parcheada, la corrección inicial carecía de una divulgación adecuada.
Resumen
- Los investigadores han publicado un exploit funcional para una vulnerabilidad crítica de ejecución remota de comandos en AnyDesk para Linux.
- La vulnerabilidad permite a atacantes no autenticados obtener acceso root de forma remota.
- AnyDesk abordó el problema en la versión 8.0.3 pero minimizó inicialmente su gravedad.
- No se asignó un CVE en el momento del parcheo, lo que generó preocupación por la transparencia.
- Las organizaciones que usan AnyDesk en Linux deben asegurarse de estar ejecutando la versión 8.0.3 o posterior.
Investigadores de seguridad han revelado un exploit completamente funcional que aprovecha una vulnerabilidad grave en el cliente de AnyDesk para Linux. La falla permite a atacantes remotos ejecutar código arbitrario con privilegios de root incluso antes de que el usuario apruebe la conexión. Esto representa un riesgo significativo para las organizaciones que dependen de AnyDesk para soporte o acceso remoto.
Aunque AnyDesk lanzó un parche en junio con la versión 8.0.3, la empresa describió el problema de forma vaga como "un error que podría provocar un fallo". En ese momento, no se publicó ni un identificador CVE ni un aviso de seguridad detallado, lo cual ha generado críticas por parte de la comunidad de seguridad respecto a las prácticas de divulgación responsable.
Resumen de la vulnerabilidad
- La falla afecta al cliente de AnyDesk para Linux anterior a la versión 8.0.3.
- Permite ejecución remota de código con privilegios de root antes de la autenticación.
- Los atacantes no requieren interacción ni aprobación del usuario para explotarla.
- Su explotación conduce a la compromisión completa del sistema.
- Inicialmente no se asignó ningún número CVE a pesar de su gravedad.
Parche y preocupaciones sobre la divulgación
- La versión 8.0.3 corrigió el problema pero no reconoció públicamente sus implicaciones de seguridad.
- El registro oficial de cambios solo mencionaba "se corrigió un error que podía provocar un fallo".
- Expertos en seguridad criticaron la falta de un CVE o un aviso público en el momento del lanzamiento del parche.
- Ahora se ha hecho público un exploit completo, lo que aumenta la urgencia para que los usuarios actualicen.
- Se recomienda a las organizaciones auditar sus despliegues de AnyDesk y aplicar las actualizaciones de inmediato.
Fuentes
Fuentes
Novedades de seguridad por correo
Un correo resumen cuando publicamos nuevos artículos de seguridad (resumen más enlaces para leer más). Date de baja cuando quieras desde el pie del mensaje. Consulta nuestra Política de privacidad.