AnyDesk Linux'ta root yetkisi veren kimlik doğrulamasız açık için istismar kodu yayımlandı
Araştırmacılar, AnyDesk'in Linux sürümünde bağlantı onaylanmadan root olarak komut çalıştırabilen yığın taşması açığı için AnyPwn adlı istismar kodunu yayımladı. Açık 8.0.3'te kapatıldı.
Kısaca
- İstismar kodu, 7070 numaralı TCP portu üzerinden doğrudan bağlantılarda AnyDesk Linux 8.0.2'yi hedefliyor.
- Hata haziranda 8.0.3 sürümüyle düzeltildi, ancak CVE veya güvenlik bülteni yayımlanmadı.
- AnyDesk, Windows ve macOS sürümlerinin etkilenmediğini söylüyor.
- Gerçek saldırılarda istismar edildiğine dair bir bilgi yok.
Güvenlik araştırmacıları, AnyDesk'in Linux sürümünde kimlik doğrulama öncesinde tetiklenebilen ve kullanıcı gelen bağlantıyı onaylamadan uzaktaki bir saldırganın root olarak komut çalıştırmasına imkân tanıyan yığın taşması açığı için çalışan bir istismar kodu yayımladı. The Hacker News'in aktardığına göre açık Haziran 2026'da AnyDesk 8.0.3 ile sessizce kapatıldı; ancak açığa CVE kimliği atanmadı ve resmi bir güvenlik bülteni yayımlanmadı. Bu nedenle pek çok yönetici eski Linux kurulumlarının risk altında olduğunu bilmiyor olabilir.
Neler oldu?
The Hacker News'e göre açığı V12 güvenlik ekibinden Rick de Jager, V12'nin kod güvenliği inceleme motorunu kullanarak buldu ve 8 Ekim'de AnyPwn adlı istismar kodunu GitHub'da yayımladı. Araştırmacılar açığı ilk kez 22 Haziran'da duyurmuş, AnyDesk ise ertesi gün bildirimi kabul etmişti.
The Hacker News'in aktardığına göre AnyDesk, sorunun "Linux'taki doğrudan bağlantılarla sınırlı" olduğunu, Windows ve macOS sürümlerinin etkilenmediğini belirtti. Üreticinin sürüm notlarında düzeltme yalnızca "çökmeye yol açabilen bir hata giderildi" şeklinde tanımlanıyor. Araştırmacılar ayrıca 8.0.2 sürümünün sürüm notlarında yer almaya devam etse de indirme sayfasından kaldırıldığını söyledi.
Teknik detaylar
The Hacker News'e göre hata, AnyDesk'in oturum protokolünü işleyen kodunda bulunuyor. Kod, saldırganın bildirdiği veri uzunluğuna 16 baytlık bir başlık eklerken taşma kontrolü yapmadan 32 bitlik aritmetik kullanıyor. Özel hazırlanmış bir uzunluk değeri sayının başa sarmasına ve çok küçük bir bellek alanı ayrılmasına yol açıyor; böylece saldırganın gönderdiği veri tamponun dışına taşarak komşu yığın nesnelerini bozuyor.
Yayımlanan istismar kodu 8.0.2 sürümünü hedefliyor ve 7070 numaralı TCP portuna doğrudan bağlantı gerektiriyor. İstismar olasılığa dayalı: Hedef nesne taşan tamponun yanına yerleşmezse kod çalıştırmak yerine hizmet çöküyor. Araştırmacılar 8.0.1 gibi önceki sürümlerin de aynı kodu içerebileceğini öne sürdü, ancak bu doğrulanmadı. Röle bağlantılarının da aynı savunmasız koda ulaştığını, fakat röleler üzerinden tam bir istismar zinciri göstermediklerini belirttiler.
Kimler etkileniyor?
En büyük risk altında olanlar, 8.0.3 öncesi AnyDesk sürümünü çalıştıran ve 7070 numaralı TCP portundan doğrudan bağlantı kabul eden Linux sistemler. The Hacker News'e göre şu ana kadar gerçek saldırılarda istismar bildirilmedi; ancak istismar kodunun herkese açık olması, uzaktan erişim araçlarını hedefleyen saldırganların işini kolaylaştırıyor.
Ne yapmalı?
Yöneticiler Linux'taki AnyDesk kurulumlarını en az 8.0.3 sürümüne güncellemeli; en güncel sürüm 8.1.0. Hemen güncelleme yapılamıyorsa 7070 numaralı TCP portuna erişim güvenlik duvarıyla kısıtlanmalı. Açığa CVE atanmadığı için zafiyet tarayıcıları etkilenen kurulumları işaretlemeyebilir; bu nedenle ekiplerin Linux sunucu ve istemcilerdeki AnyDesk sürümlerini elle kontrol etmesi önerilir.
Kaynaklar
Bu haber yukarıda listelenen kaynaklara dayanmaktadır. Kritik sistemlerle ilgili işlem yapmadan önce üreticinin resmi duyurusunu kontrol edin.



