V12 Security aurait publié le 8 octobre 2026 le PoC AnyPwn, qui cible AnyDesk Linux 8.0.2 et démontre, sous certaines conditions, l’exécution de commandes avec les privilèges root via une connexion TCP directe au port 7070. La publication à cette date a été rapportée le lendemain.
AnyPwn vise AnyDesk Linux 8.0.2
Le PoC cible AnyDesk Linux 8.0.2 sur une architecture x86_64, en mode service (anydesk --service). L’environnement indiqué est Linux Mint 22.3 (Zena), avec le noyau 6.14.0-37-generic.
La faille intervient dans le traitement d’un paquet de session de type 5. Le calcul de la mémoire à allouer ajoute un en-tête de 16 octets à la longueur déclarée, sans vérifier un éventuel dépassement de capacité en arithmétique 32 bits. Si cette addition déborde, le tampon alloué peut être trop petit pour la longueur ensuite traitée.
Le résultat dépend de la connexion et du tas mémoire
La démonstration complète passe par une connexion TCP directe au port 7070. La disposition du tas mémoire — la zone où le programme réserve ses données — influe sur le résultat : si l’objet visé ne se trouve pas à côté du tampon trop petit, le service plante au lieu d’exécuter la commande.
V12 indique qu’un déclencheur Frida atteint le chemin de code vulnérable via des relais AnyDesk. Le PoC complet démontre toutefois l’exploitation par TCP direct ; la chaîne complète via relais n’y est pas démontrée.
Les versions 8.0.3 et 8.1.0
AnyDesk date la version Linux 8.0.3 du 23 juin 2026 dans son changelog, qui décrit une correction générique d’un bug susceptible de provoquer un plantage. V12 identifie cette version comme corrigée pour AnyPwn.
La page de téléchargement Linux d’AnyDesk affiche la version 8.1.0 comme la plus récente, avec des paquets datés du 23 septembre 2026.