AnyDesk零日漏洞允许本地攻击者触发拒绝服务

admin 2026-07-28 05:11:08 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: AnyDesk存在零日漏洞ZDI-26-401,允许低权限本地攻击者利用Windows连接点重定向其支持信息功能的文件写入路径,导致任意文件创建并触发拒绝服务。该漏洞不影响机密性,但利用复杂度较高且披露时无官方补丁。建议受影响环境在修复前严格限制与该软件的交互,以保障系统可用性。 综合评分: 68 文章分类: 漏洞预警,漏洞分析,终端安全


cover_image

AnyDesk零日漏洞允许本地攻击者触发拒绝服务

爱拍照的老李 爱拍照的老李

爱拍照的老李

2026年7月18日 09:00 湖北

在小说阅读器读本章

去阅读

AnyDesk中披露的一个零日漏洞有可能允许本地攻击者通过利用远程访问软件的“发送支持信息”功能来触发拒绝服务(DoS)条件。漏洞编号为ZDI-26-401和ZDI-CAN-26645,由Trend Micro的零日倡议(ZDI)于2026年7月8日发布。

该漏洞影响 AnyDesk 安装,要求攻击者以低权限用户身份在目标 Windows 系统上执行代码。

虽然该漏洞本身不直接提供机密信息访问或代码执行,但它可能影响系统的可用性,这在使用 AnyDesk 进行远程管理、帮助台操作或无人设备管理的环境中是一个重大隐患。

根据ZDI的说法,问题出在应用程序的“发送支持信息”功能上。此功能旨在收集诊断数据,并协助用户向AnyDesk支持提交相关信息。

拥有低权限本地访问权限的攻击者可以创建一个文件系统连接,以控制服务写入文件的位置。通过利用这种行为,攻击者可以使服务在意想不到的位置创建任意文件。

Windows 连接点是重解析点,用于将访问从一个目录重定向到另一个路径。如果应用程序或特权服务在未充分验证最终目的地的情况下,跟随用户控制的连接,攻击者可能会将文件操作重定向到预期目录之外。

以CVE-2026-15682为例,这种任意的文件创建能力可以用来在受影响系统上创建拒绝服务状态。ZDI尚未披露更多技术细节、概念验证代码或具体文件目标,可能是为了降低即时被利用的风险。

利用还需要高度的攻击复杂性,这意味着攻击者必须满足特定的环境或文件系统条件。一旦攻击者获得了必要的本地代码执行立足点,用户无需再进行任何操作。

SiDi的研究员Giuliano Sanfins(0x_alibabas)通过ZDI向AnyDesk报告了这一问题。披露过程持续了一年多。

AnyDesk 支持在 2025 年 9 月向安全团队承认已升级,但随后在 12 月表示问题超出其职责范围。2026年6月26日,ZDI通知供应商,计划将该通告作为零日发布。

披露时,ZDI报告称尚无厂商补丁或变通方案。该建议指出,唯一有效的缓解措施是限制与该产品的相互作用。

漏洞公告:

https://www.zerodayinitiative.com/advisories/ZDI-26-401/

新闻链接:

AnyDesk Zero-Day Flaw Allows Local Attackers to Trigger System-Wide Denial-of-Service

扫码关注

军哥网络安全读报

讲述普通人能听懂的安全故事


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:爱拍照的老李 爱拍照的老李 爱拍照的老李《AnyDesk零日漏洞允许本地攻击者触发拒绝服务》

评论:0   参与:  0