Falha Crítica no AnyDesk para Linux Explorada para Obter Acesso Root
Uma vulnerabilidade pré-autenticação recentemente divulgada no AnyDesk para Linux permite que invasores obtenham acesso root sem aprovação do usuário. Embora corrigida, a solução inicial carecia de divulgação adequada.
TL;DR
- Pesquisadores divulgaram um exploit funcional para uma falha crítica de RCE no AnyDesk Linux.
- A vulnerabilidade permite que atacantes não autenticados obtenham acesso root remotamente.
- O AnyDesk abordou o problema na versão 8.0.3, mas inicialmente minimizou sua gravidade.
- Nenhum CVE foi atribuído no momento do patch, levantando preocupações sobre transparência.
- Organizações usando AnyDesk no Linux devem verificar se estão rodando a versão 8.0.3 ou posterior.
Pesquisadores de segurança revelaram um exploit totalmente funcional direcionado a uma grave vulnerabilidade no cliente Linux do AnyDesk. A falha permite que atacantes remotos executem código arbitrário com privilégios de root mesmo antes da conexão ser aprovada pelo usuário. Isso representa um risco significativo para organizações que dependem do AnyDesk para suporte ou acesso remoto.
Embora o AnyDesk tenha lançado um patch em junho com a versão 8.0.3, a empresa descreveu vagamente o problema subjacente como "um bug que poderia levar a uma falha". Na época, nem um identificador CVE nem um aviso de segurança detalhado foram publicados, o que gerou críticas da comunidade de segurança quanto às práticas de divulgação responsável.
Visão Geral da Vulnerabilidade
- A falha afeta o cliente Linux do AnyDesk anterior à versão 8.0.3.
- Permite execução remota de código pré-autenticação com privilégios de root.
- Os atacantes não precisam de interação ou aprovação do usuário para explorá-la.
- A exploração resulta em comprometimento completo do sistema.
- Nenhum número CVE foi atribuído inicialmente, apesar da gravidade.
Patch e Preocupações sobre Divulgação
- A versão 8.0.3 corrigiu o problema, mas não reconheceu publicamente suas implicações de segurança.
- O changelog oficial mencionou apenas 'corrigido um bug que poderia levar a uma falha'.
- Especialistas em segurança criticaram a falta de um CVE ou aviso público no momento do patch.
- Um exploit completo agora foi tornado público, aumentando a urgência para os usuários atualizarem.
- As organizações são aconselhadas a auditar suas implantações do AnyDesk e aplicar atualizações imediatamente.
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.