Według doniesień V12 Security opublikowało PoC AnyPwn 8 października 2026 r. Exploit dotyczy AnyDesk Linux 8.0.2 i demonstruje wykonanie polecenia z uprawnieniami roota przez bezpośrednie połączenie TCP na porcie 7070. Powodzenie zależy od układu pamięci procesu.

Co demonstruje PoC AnyPwn

PoC V12 celuje w AnyDesk Linux 8.0.2. W opisanym środowisku testowym działał na systemie Linux x86_64, w trybie usługi anydesk --service, na Linux Mint 22.3 (Zena) z jądrem 6.14.0-37-generic. Szczegóły te opisują środowisko demonstracji, a nie każdą dystrybucję Linuksa.

Błąd dotyczy obsługi pakietu sesji. Podczas obliczania rozmiaru alokacji program dodaje 16-bajtowy nagłówek do zadeklarowanej długości danych, używając 32-bitowej arytmetyki bez sprawdzenia przepełnienia. Wynik może być zbyt mały na bufor, choć obiekt zachowuje większą logiczną długość. To stwarza możliwość nadpisania danych i wykonania polecenia z uprawnieniami roota.

Pełną demonstrację przeprowadzono przez bezpośrednie TCP na porcie 7070. Wynik zależy też od położenia obiektów na stercie: jeśli obiekt docelowy nie sąsiaduje z za małym buforem, usługa może się zawiesić lub ulec awarii zamiast wykonać polecenie. PoC AnyPwn V12 opisuje te warunki i ogranicza swój cel do wersji 8.0.2.

Połączenia przez relay

V12 informuje, że podatna ścieżka kodu jest osiągalna także przez serwery relay. Pełny exploit pokazany w PoC korzysta jednak z bezpośredniego połączenia TCP na porcie 7070; nie przedstawiono w nim pełnego wykonania exploita przez relay.

Wersja 8.0.3 i późniejsza wersja 8.1.0

Dziennik zmian AnyDesk podaje, że wersja Linux 8.0.3 ukazała się 23 czerwca 2026 r. i zawierała ogólną poprawkę błędu mogącego doprowadzić do awarii. V12 wskazuje 8.0.3 jako wersję naprawioną dla AnyPwn. Dziennik zmian AnyDesk wymienia także wydanie 8.1.0; strona pobierania AnyDesk oznacza tę wersję jako najnowszą, a widniejące na niej pakiety datuje na 23 września 2026 r. Strona pobierania AnyDesk Linux