Op 8 oktober 2026 werd gemeld dat V12 de proof-of-concept (PoC) AnyPwn had gepubliceerd. Die richt zich op AnyDesk Linux 8.0.2 en demonstreert hoe een aanvaller onder specifieke omstandigheden opdrachten met rootrechten kan uitvoeren. De volledige demonstratie gebruikt een directe TCP-verbinding met poort 7070. V12’s PoC beschrijft een uitkomst die afhangt van de indeling van het geheugen.
AnyPwn richt zich op AnyDesk Linux 8.0.2
De offsets in de PoC zijn afgestemd op AnyDesk Linux 8.0.2. De beschreven testomgeving draaide op Linux x86_64, in service-modus (anydesk --service), met Linux Mint 22.3 (Zena) en kernel 6.14.0-37-generic.
De fout zit in de verwerking van een sessiepakket. Bij het berekenen van de benodigde geheugenruimte wordt een header van 16 bytes opgeteld met niet-gecontroleerde 32-bits rekenkunde. Door een overflow kan de toegewezen buffer kleiner worden dan de lengte die het programma voor het object aanhoudt. Als de relevante objecten in het geheugen gunstig naast elkaar liggen, kan de PoC een opdracht als root uitvoeren. Bij een ongunstige heap-indeling kan de AnyDesk-dienst crashen.
De volledige demonstratie gebruikt een directe verbinding
De gepubliceerde exploitdemonstratie maakt rechtstreeks verbinding via TCP-poort 7070. V12 meldt ook dat een trigger met Frida het kwetsbare codepad via AnyDesk-relays kon bereiken. De volledige uitvoering als root demonstreert V12 echter via directe TCP; de relay-trigger toont bereikbaarheid van het codepad, niet die volledige exploitketen.
De versies 8.0.3 en 8.1.0
V12 noemt AnyDesk Linux 8.0.3 de versie waarin AnyPwn is verholpen. De Linux-changelog van AnyDesk vermeldt die versie op 23 juni 2026 en beschrijft de wijziging algemeen als een bugfix voor een probleem dat een crash kon veroorzaken.
De Linux-downloadpagina van AnyDesk vermeldt versie 8.1.0 als nieuwste; de daar vermelde pakketten zijn gedateerd op 23 september 2026.