V12 Security veröffentlichte AnyPwn Berichten zufolge am 8. Oktober 2026. Der Proof of Concept (PoC) zielt auf AnyDesk Linux 8.0.2 und demonstriert, wie sich unter bestimmten Bedingungen über eine direkte TCP-Verbindung zu Port 7070 Befehle mit Root-Rechten ausführen lassen.
V12 veröffentlicht AnyPwn für AnyDesk Linux 8.0.2
Der PoC richtet sich an AnyDesk Linux 8.0.2 auf x86_64. Als Testsystem nennt V12 Linux Mint 22.3 (Zena) mit Kernel 6.14.0-37-generic. Die Speicheranordnung beeinflusst den Ausgang: Liegt das Zielobjekt nicht passend neben dem zu kleinen Speicherbereich, kann der Dienst abstürzen, statt den Befehl auszuführen.
Direkte Verbindung und Heap-Anordnung bestimmen den Ausgang
Die Ursache liegt in einer fehlerhaften Größenberechnung für ein Sitzungspaket. Beim Addieren eines 16 Byte großen Headers zum angegebenen Nutzdatenumfang prüft AnyDesk die 32-Bit-Arithmetik nicht auf einen Überlauf. Dadurch kann weniger Speicher reserviert werden, als die anschließende Verarbeitung des Pakets voraussetzt.
Ob der PoC einen Befehl mit Root-Rechten ausführt, hängt auch davon ab, wie die relevanten Objekte im Heap-Speicher angeordnet sind. Bei ungünstiger Anordnung stürzt der Dienst ab.
Was über AnyDesk-Relays bekannt ist
V12 zufolge ließ sich der verwundbare Codepfad auch über Relay-Server erreichen. Die vollständige Exploit-Demonstration verwendet jedoch eine direkte TCP-Verbindung zu Port 7070.
Korrigierte und gelistete AnyDesk-Linux-Versionen
AnyDesk führte Linux-Version 8.0.3 am 23. Juni 2026 mit einer allgemeinen Korrektur für einen Fehler auf, der zu einem Absturz führen konnte. V12 bezeichnet 8.0.3 als die Version, die AnyPwn behebt. Auf AnyDesks Linux-Downloadseite ist Version 8.1.0 als neueste gelistet; die Pakete tragen das Datum 23. September 2026.