Для AnyDesk на Linux выложили эксплойт: root без пароля через порт 7070

10.10.2026 3 мин 9

Исследователи выложили рабочий эксплойт для AnyDesk на Linux: он выполняет команды от root на чужом компьютере без пароля и до того, как кто-то примет подключение. Эксплойт называется AnyPwn, он бьёт по AnyDesk 8.0.2, запущенному как служба, через TCP-порт 7070. AnyDesk закрыл дыру ещё в июне в версии 8.0.3, но в списке изменений написал только «исправлена ошибка, которая могла приводить к падению». CVE и бюллетеня безопасности не было, так что у многих администраторов не нашлось причин ставить обновление срочно.

Что делает эксплойт

Уязвимость нашёл Рик де Ягер из компании V12, она опубликовала эксплойт на GitHub 8 октября. Это переполнение кучи в коде, который разбирает первые пакеты сеанса: AnyDesk верит полю длины от удалённой стороны, не проверив его, число переполняется, и программа копирует данные атакующего за пределы крошечного буфера. На Linux служба AnyDesk обычно работает от root, так что выполненный таким способом код получает полный контроль над машиной. Пользователю за экраном не нужно ничего нажимать или подтверждать.

У публичного эксплойта есть ограничения. Он собран под одну сборку 8.0.2 для 64-битного Linux, ему нужно прямое подключение к порту 7070, и срабатывает он не всегда: если память легла неудачно, служба AnyDesk просто падает. Исследователи допускают, что та же ошибка есть в 8.0.1, но эксплойт под неё не переносили. В AnyDesk говорят, что проблема «касается только прямых подключений на Linux (тех, что идут не через наши ретрансляторы)», а Windows и macOS она не затрагивает. V12 при этом утверждает, что уязвимый код достижим и через ретрансляционные серверы AnyDesk. Полный эксплойт для этого пути там не делали, так что вопрос, можно ли атаковать через ретрансляторы, остаётся открытым.

Почему патч пропустили

Что обновлять в первую очередь, службы безопасности обычно решают по номерам CVE и бюллетеням производителя. На 9 октября у этой дыры не было ни того ни другого, поэтому сканерам и панелям патчей, которые смотрят на базы CVE, нечего было подсветить. Linux-машина, где AnyDesk последний раз обновляли до июня, до сих пор работает на версии, под которую теперь есть публичный эксплойт. По словам V12, после того как исследователи выложили видео атаки, производитель убрал сборку 8.0.2 со своего сайта.

Проверьте свои машины

  1. Узнайте версию: anydesk --version. Всё ниже 8.0.3 нужно обновить. Актуальная версия сейчас 8.1.0.
  2. Проверьте, слушает ли служба порт: sudo ss -ltnp | grep 7070. Строка с anydesk значит, что порт на этой машине открыт.
  3. Обновите AnyDesk через пакетный менеджер или репозиторий AnyDesk и перезапустите службу: sudo systemctl restart anydesk.
  4. Закройте порт 7070 для интернета на файрволе самой машины, на роутере и в облачных группах безопасности. Лечит обновление, а закрытый порт - второй барьер, пока вопрос с ретрансляторами не прояснится.
  5. Поищите тревожные признаки: повторяющиеся падения службы AnyDesk, неожиданные подключения к порту 7070 и процессы от имени службы AnyDesk, которые никто не запускал.

Служба удалённого рабочего стола, которая слушает открытый интернет, опасна даже со всеми обновлениями. Если пускать к ней только через VPN или другую частную сеть в офис или домой, до такой дыры нельзя дотянуться из интернета вообще, только изнутри этой сети. То же касалось дыры в SSH роутеров MikroTik. Как поднять такой туннель на своём сервере, мы разбирали в инструкции по WireGuard.

anydesklinuxуязвимостькибербезопасностьvpn

Читайте также