V12 ha pubblicato il PoC AnyPwn, con data di pubblicazione riportata all’8 ottobre 2026. Il codice prende di mira AnyDesk Linux 8.0.2 e dimostra l’esecuzione di comandi come root quando è raggiungibile una connessione TCP diretta alla porta 7070. Il risultato dipende anche dalla disposizione della memoria: in alcune condizioni il servizio può arrestarsi invece di eseguire il comando.

Che cosa dimostra AnyPwn

Il PoC riguarda AnyDesk Linux 8.0.2 su Linux x86_64, in modalità servizio. La vulnerabilità è nel calcolo della memoria riservata a un pacchetto di sessione: l’aggiunta di un’intestazione di 16 byte usa aritmetica a 32 bit senza controllo dell’overflow. Il valore può quindi tornare a un numero più piccolo, lasciando un’area allocata insufficiente rispetto alla lunghezza logica del pacchetto.

La posizione degli oggetti nell’heap, cioè la memoria usata dal programma durante l’esecuzione, condiziona l’esito. Se la disposizione è favorevole, il PoC può arrivare a eseguire comandi con privilegi root; altrimenti il servizio può andare in crash.

Che cosa accade tramite relay

V12 riferisce che un trigger basato su Frida ha raggiunto il percorso di codice vulnerabile anche attraverso i relay di AnyDesk. La dimostrazione completa di AnyPwn, però, usa una connessione TCP diretta alla porta 7070: il PoC non mostra l’esecuzione completa dell’exploit tramite relay.

La versione corretta e quella elencata come più recente

AnyDesk ha inserito la versione Linux 8.0.3 nel changelog il 23 giugno 2026; V12 la identifica come versione corretta per AnyPwn. La voce del changelog descrive genericamente un bug che poteva causare un crash.

La pagina dei download di AnyDesk elenca la versione Linux 8.1.0 come la più recente e data al 23 settembre 2026 i pacchetti indicati.