LONDON (IT BOLTWISE) – Sicherheitsforscher haben einen funktionierenden Exploit für eine Pre-Authentication-Schwachstelle in AnyDesk Linux veröffentlicht. Der Code nutzt einen Heap-Buffer-Overflow im Session-Protokoll und kann unter passenden Speicherbedingungen Root-Rechte vor jeder Verbindungsgenehmigung erlangen. AnyDesk schloss die Lücke zwar mit Version 8.0.3, ließ aber zunächst nur eine kurze Changelog-Notiz ohne zugewiesenes CVE stehen. Administrierende sollten AnyDesk Linux mindestens auf 8.0.3 aktualisieren und Übergangsrouten wie die Port-7070-Einschränkung prüfen.

Die Veröffentlichung eines funktionierenden Exploits für AnyDesk unter Linux sorgt in der Endpoint-Security für akuten Handlungsdruck: Wer die Software in Umgebungen betreibt, in denen Verbindungen nicht streng überwacht oder nur teilweise abgesichert sind, muss mit einem Root-Zugriff rechnen, noch bevor eine Sitzung überhaupt genehmigt wird. In dem veröffentlichten Material geht es um eine Pre-Authentication-Remote-Code-Execution-Lücke, die nicht erst nach dem Verbindungsaufbau greift, sondern bereits im Session-Protokoll der Anwendung. Damit verschiebt sich das Risiko vom „angekommenen Nutzerkontext“ hin zu einem Zustand, in dem ein Angreifer nur eine Netzwerkverbindung aufbauen muss und die eigentliche Authentifizierungsprüfung umgeht.
Technisch basiert „AnyPwn“ auf einem Heap-Buffer-Overflow. Die Forscher beschreiben, dass der Session-Handler die Größe einer Speicherreservierung berechnet, indem er einen 16-Byte-Header zur deklarierten Payload-Länge addiert, dabei aber 32-Bit-Arithmetik ohne Overflow-Checks verwendet. Genau diese Kombination wird ausgenutzt: Der Exploit deklariert eine Payload-Länge von 0xFFFFFFF0, wodurch die Addition auf 32-Bit-Ebene „wrappt“ und am Ende eine sehr kleine Allokationsgröße entsteht, während die ursprünglich große Länge intern weiterhin als Referenz für den weiteren Ablauf dient. Schon ein Byte Angreifer-Daten soll dadurch über das Ende der tatsächlich reservierten Heap-Puffer schreiben und benachbarte Speicherstrukturen beschädigen.
Wichtig für die Risikobewertung ist allerdings die von den Forschern selbst hervorgehobene Wahrscheinlichkeits-Komponente. Der Exploit sei probabilistisch, weil das Heap-Layout stimmen müsse: Das Zielobjekt muss in unmittelbarer Nachbarschaft zu dem überlaufenen Puffer platziert sein, sonst stürzt der Dienst eher ab, statt den beabsichtigten Kontrollfluss umzusetzen. Zusätzlich nennen die Autoren konkrete Offsets, die auf eine bestimmte Build-Variante von AnyDesk Linux abzielen, nämlich 8.0.2. Das bedeutet für Administratoren zweierlei: Erstens ist eine 1:1-Replikation auf andere Builds nicht garantiert, zweitens dürfen Produktionsumgebungen trotzdem nicht darauf vertrauen, dass „unpassende Speicherzustände“ zuverlässig schützen.
Auch die Frage „direkte Verbindung oder Relays?“ ist entscheidend, aber noch nicht vollständig geklärt. Laut den Angaben funktioniert der Exploit zunächst über direkte TCP-Verbindungen auf dem Port 7070. Die Forscher argumentieren zudem, dass der gleiche verwundbare Codepfad prinzipiell über AnyDesk-Relay-Server erreichbar sein könne; sie haben das über eine Instrumentierung per Frida-Trigger validiert, aber die vollständige Exploit-Kette über Relays nicht demonstriert. AnyDesk selbst hatte im Juni betont, dass die Lücke auf Linux mit direkten Verbindungen begrenzt sei und explizit nicht über die Relays gelte; Windows und macOS seien demnach nicht betroffen gewesen. Für die Praxis heißt das: Netzwerksegmentierung und Port-Filter sind in der Übergangszeit mindestens genauso wichtig wie das reine Update auf die gepatchte Version.
Der zeitliche Ablauf zeigt außerdem, wie eng Patch-Management mit Kommunikationsqualität zusammenhängt. AnyDesk habe die Schwachstelle im Juni mit Version 8.0.3 behoben, allerdings sei der Changelog zunächst nur allgemein als „bug that could lead to a crash“ beschrieben worden; zudem sei kein CVE zugewiesen und keine formale Security Advisory veröffentlicht worden. Bis zum 9. Oktober sei laut Artikel kein CVE vergeben gewesen. Administrierende sollten deshalb nicht darauf warten, dass ein CVE oder eine detaillierte Advisory das Risiko „offiziell“ einordnet, sondern unmittelbar den Versionsstand prüfen und mindestens 8.0.3 installieren. Die aktuelle Release-Version in dem Bericht ist 8.1.0; wer nicht schnell aktualisieren kann, kann als Sofortmaßnahme den Zugriff auf TCP 7070 einschränken.
Ein weiterer Kontextpunkt ist, dass AnyDesk bereits in der Vergangenheit Ziel von sicherheitsrelevanten Vorfällen war. Der Artikel verweist auf einen Angriff im frühen 2024, bei dem Produktionssysteme kompromittiert worden seien, was zu Certificate-Revocations und erzwungenen Passwort-R resets geführt habe. Zwar handelt es sich dabei um einen anderen Angriffsweg als bei „AnyPwn“, aber für Sicherheitsverantwortliche ist der Zusammenhang in der Risikomatrix dennoch relevant: Wenn eine Software historisch bereits bei Kompromittierungsszenarien eine Rolle spielte, steigt die Sensibilität gegenüber späteren Fernzugriffs- und Pre-Auth-Lücken. Zusätzlich wird eine separate Heap-Buffer-Overflow-Schwachstelle genannt, CVE-2025-27918, die im April 2025 in Version 7.0.0 behoben wurde und über eine integer overflow-Logik bei Bildverarbeitung funktionierte – mechanisch aber deutlich anders als das hier diskutierte Session-Protokoll-Problem.
Für Organisationen folgt daraus ein klarer Prioritätenmix aus Minderung und Engineering-Nachweis: Erstens sollte der Dienst- und Client-Bestand unter Linux inventarisiert werden, damit „8.0.2 vs. 8.0.3“ nicht in der Versionspflege untergeht. Zweitens lohnt sich das Monitoring auf Verbindungsversuche zum Port 7070, weil der Exploit in der veröffentlichten Form genau hier ansetzt. Drittens sollten Sicherheitsteams intern dokumentieren, wie sie die Lücke effektiv „pre-auth“ abwürgen: Port-Restriktionen, nur notwendige Ingress-Routen und harte Netzwerkpolicy-Controls reduzieren die Angriffsfläche unabhängig davon, ob der Ziel-Heap in jedem Einzelfall die gewünschte Wahrscheinlichkeit erreicht. Ob sich die Exploit-Kette über Relays vollständig ausführen lässt, bleibt laut Bericht eine offene Frage; genau deshalb ist ein Verteidigungsansatz sinnvoll, der die Netzwerkebene konsequent als letzte Kontrollschicht nutzt.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "AnyDesk-Linux: Working-Exploit „AnyPwn“ vor Fix-Risiko für Root-Zugriff" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "AnyDesk-Linux: Working-Exploit „AnyPwn“ vor Fix-Risiko für Root-Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »AnyDesk-Linux: Working-Exploit „AnyPwn“ vor Fix-Risiko für Root-Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!