O Diário do Analista
Vol. 2 (abr. 2026)  |  Pp. 372–375  |  ISSN 3086-6103

Alerta: AnyDesk para Linux com PoC pública de execução remota de código sem autenticação

Uma prova de conceito (PoC) pública, denominada AnyPwn, descreve uma falha de corrupção de memória (heap buffer overflow). A falha pode permitir execução remota de comandos sem autenticação prévia e sem aprovação da sessão. A PoC demonstra o cenário no AnyDesk para Linux 8.0.2, em uma configuração específica, por conexão direta ao serviço em TCP/7070. O repositório informa que o serviço normalmente opera como root no Linux. Nesse cenário, a execução bem-sucedida pode resultar em comandos com privilégios de root. [1]
Data 9 de outubro de 2026
Severidade Alta — avaliação preliminar; sem pontuação CVSS atribuída
Produto AnyDesk para Linux (versões anteriores à 8.0.3)
Ação recomendada Atualizar para a versão mais recente disponibilizada pelo fornecedor (atualmente 8.1.0). Até concluir a atualização, desabilitar o serviço onde ele não for necessário e restringir o acesso direto a TCP/7070.
A existência da falha é pública desde 22 de junho de 2026. A publicação da PoC, em 8 de outubro, reduz significativamente a barreira técnica para exploração. Sistemas Linux que permanecem em versões anteriores à 8.0.3 devem ser tratados como prioridade. [1] [2] [4] A exploração completa é descrita como probabilística e dependente do binário e do ambiente testados. O pesquisador alerta que, se a disposição de memória não for favorável, o resultado pode ser uma falha (crash) do serviço em vez de execução de código. A PoC publicada demonstra a exploração completa por conexão direta em Linux. Ela não demonstra a cadeia completa por relay nem em Windows. [1]

Produtos e versões

    • Confirmado pela PoC: AnyDesk para Linux x86_64, versão 8.0.2, em modo de serviço, com TCP/7070 acessível. O README identifica um hash SHA-256 específico para o binário testado. Outras compilações podem exigir offsets diferentes. [1]
    • Potencialmente afetadas: o fornecedor não publicou a faixa de versões afetadas. Na ausência dessa informação, recomenda-se tratar todas as versões do AnyDesk para Linux anteriores à 8.0.3 como potencialmente vulneráveis, e não apenas a 8.0.2.
    • Correção: a V12 afirma que a falha foi corrigida na versão 8.0.3. O changelog oficial lista a 8.0.3 em 23 de junho de 2026, mas descreve apenas uma correção genérica de crash, sem identificar publicamente essa falha. Versões posteriores disponíveis: 8.0.4 (30 de junho de 2026, correção de compatibilidade com distribuições mais antigas) e 8.1.0 (23 de setembro de 2026). [1] [3]
    • Escopo adicional contestado: a AnyDesk afirmou que o impacto se limita a conexões diretas em Linux e que Windows, macOS e conexões via relay não seriam afetados. A V12 contestou essa avaliação, alegando que Windows e relay também seriam afetados. Como a PoC publicada não demonstra a exploração completa nesses cenários, este alerta não os trata como confirmados. [1] [4] [5]

Ações recomendadas

    1. Inventarie os endpoints e servidores que executam AnyDesk, identificando versão, sistema operacional, arquitetura e se o serviço está habilitado. Inclua instalações não gerenciadas, como as feitas por usuários ou por fornecedores de suporte. Verificações úteis em Linux:
        • anydesk --version, para identificar a versão;
        • ss -ltnp | grep 7070, para identificar hosts escutando na porta;
        • varredura externa dos IPs da organização em TCP/7070, por ferramenta própria ou por serviços como Shodan e Censys.
    1. Atualize os sistemas Linux para a versão mais recente disponibilizada pela AnyDesk (atualmente 8.1.0). A versão 8.0.3 é indicada pela V12 como corrigida, mas prefira a versão atual suportada pelo fornecedor. Em distribuições mais antigas, se a versão atual apresentar problemas de instalação, a 8.0.4 é uma alternativa posterior à correção. [1] [3]
    1. Até concluir a atualização:
        • desabilite o serviço onde o acesso não assistido não for necessário (systemctl disable --now anydesk);
        • restrinja TCP/7070 a redes e origens estritamente necessárias, evite exposição direta à Internet e aplique segmentação e filtragem de firewall;
        • não considere listas de controle de acesso (ACL) ou whitelist de IDs do AnyDesk como mitigação suficiente: como a falha é pré-autenticação, não há garantia de que o código vulnerável seja executado depois dessas verificações.
      Essas medidas reduzem a exposição ao cenário demonstrado, mas não substituem a atualização.
    1. Revise sinais de comprometimento nos sistemas Linux que executavam versões anteriores à 8.0.3. Cubra, no mínimo, o período desde 22 de junho de 2026 e, idealmente, desde a instalação da versão afetada. Priorize:
        • processos-filho inesperados do serviço AnyDesk, como sh, bash, python, curl ou wget;
        • reinícios, encerramentos inesperados e coredumps do serviço no journal do systemd. Como tentativas malsucedidas de exploração podem derrubar o serviço, crashes repetidos são indicador relevante de tentativa, mesmo sem execução bem-sucedida;
        • entradas anômalas no trace do serviço (em instalações padrão, /var/log/anydesk.trace);
        • alterações incomuns em arquivos e conexões de rede suspeitas.
      A ausência desses sinais, isoladamente, não comprova que o sistema não foi afetado.
    1. Se houver indício de exploração, isole o equipamento conforme o procedimento de resposta a incidentes da organização. Preserve logs e evidências e investigue o host considerando que o serviço opera com privilégios de root.

Contexto e limitações

A V12 anunciou a falha publicamente em 22 de junho de 2026. A PoC foi publicada no GitHub em 8 de outubro de 2026. Na declaração pública de 23 de junho, a AnyDesk informou que sua avaliação inicial não havia identificado evidências de exploração contra sua infraestrutura ou ambientes de clientes. Essa declaração reflete a avaliação daquele momento, não uma confirmação atual de ausência de exploração. [2] [4] Em agosto de 2026, foi publicada uma questão distinta, de enumeração de IDs na infraestrutura de relay. Segundo o autor, ela permite obter, antes da autenticação, informações como status online e IP público de clientes AnyDesk. Não há demonstração de encadeamento com o AnyPwn, e este alerta não trata essa possibilidade como confirmada. Ainda assim, ela pode facilitar a identificação de alvos. [7] Até a data deste alerta, não foi localizado identificador CVE para o AnyPwn na consulta à NVD. Não atribuímos CVSS, não afirmamos exploração ativa e não ampliamos o escopo confirmado para além do cenário demonstrado pela PoC. [6]

Referências

[1] PoC AnyPwn

[2] Commit de publicação do diretório AnyDesk — 8 de outubro de 2026

[3] Downloads oficiais do AnyDesk para Linux · Changelog Linux

[4] Anúncio da V12 e declaração pública da AnyDesk sobre o escopo e sua avaliação inicial (22 e 23 de junho de 2026)

[5] Contestação da V12 à avaliação de impacto da AnyDesk

[6] Consulta à NVD por AnyPwn/AnyDesk

[7] Repositório atiilla/anydesk-enum — enumeração de IDs via relay (agosto de 2026)

Resumo

Uma prova de conceito (PoC) pública, denominada AnyPwn, descreve uma falha de corrupção de memória (heap buffer overflow). A falha pode permitir execução remota de comandos sem autenticação prévia e sem aprovação da sessão. A PoC demonstra o cenário no AnyDesk para Linux 8.0.2, em uma configuração específica, por conexão direta ao serviço em TCP/7070. O repositório informa que o serviço normalmente opera como root no Linux. Nesse cenário, a execução bem-sucedida pode resultar em comandos com privilégios de root. [1]
Data 9 de outubro de 2026
Severidade Alta — avaliação preliminar; sem pontuação CVSS atribuída
Produto AnyDesk para Linux (versões anteriores à 8.0.3)
Ação recomendada Atualizar para a versão mais recente disponibilizada pelo fornecedor (atualmente 8.1.0). Até concluir a atualização, desabilitar o serviço onde ele não for necessário e restringir o acesso direto a TCP/7070.
A existência da falha é pública desde 22 de junho de 2026. A publicação da PoC, em 8 de outubro, reduz significativamente a barreira técnica para exploração. Sistemas Linux que permanecem em versões anteriores à 8.0.3 devem ser tratados como prioridade. [1] [2] [4] A exploração completa é descrita como probabilística e dependente do binário e do ambiente testados. O pesquisador alerta que, se a disposição de memória não for favorável, o resultado pode ser uma falha (crash) do serviço em vez de execução de código. A PoC publicada demonstra a exploração completa por conexão direta em Linux. Ela não demonstra a cadeia completa por relay nem em Windows. [1]

Produtos e versões

    • Confirmado pela PoC: AnyDesk para Linux x86_64, versão 8.0.2, em modo de serviço, com TCP/7070 acessível. O README identifica um hash SHA-256 específico para o binário testado. Outras compilações podem exigir offsets diferentes. [1]
    • Potencialmente afetadas: o fornecedor não publicou a faixa de versões afetadas. Na ausência dessa informação, recomenda-se tratar todas as versões do AnyDesk para Linux anteriores à 8.0.3 como potencialmente vulneráveis, e não apenas a 8.0.2.
    • Correção: a V12 afirma que a falha foi corrigida na versão 8.0.3. O changelog oficial lista a 8.0.3 em 23 de junho de 2026, mas descreve apenas uma correção genérica de crash, sem identificar publicamente essa falha. Versões posteriores disponíveis: 8.0.4 (30 de junho de 2026, correção de compatibilidade com distribuições mais antigas) e 8.1.0 (23 de setembro de 2026). [1] [3]
    • Escopo adicional contestado: a AnyDesk afirmou que o impacto se limita a conexões diretas em Linux e que Windows, macOS e conexões via relay não seriam afetados. A V12 contestou essa avaliação, alegando que Windows e relay também seriam afetados. Como a PoC publicada não demonstra a exploração completa nesses cenários, este alerta não os trata como confirmados. [1] [4] [5]

Ações recomendadas

    1. Inventarie os endpoints e servidores que executam AnyDesk, identificando versão, sistema operacional, arquitetura e se o serviço está habilitado. Inclua instalações não gerenciadas, como as feitas por usuários ou por fornecedores de suporte. Verificações úteis em Linux:
        • anydesk --version, para identificar a versão;
        • ss -ltnp | grep 7070, para identificar hosts escutando na porta;
        • varredura externa dos IPs da organização em TCP/7070, por ferramenta própria ou por serviços como Shodan e Censys.
    1. Atualize os sistemas Linux para a versão mais recente disponibilizada pela AnyDesk (atualmente 8.1.0). A versão 8.0.3 é indicada pela V12 como corrigida, mas prefira a versão atual suportada pelo fornecedor. Em distribuições mais antigas, se a versão atual apresentar problemas de instalação, a 8.0.4 é uma alternativa posterior à correção. [1] [3]
    1. Até concluir a atualização:
        • desabilite o serviço onde o acesso não assistido não for necessário (systemctl disable --now anydesk);
        • restrinja TCP/7070 a redes e origens estritamente necessárias, evite exposição direta à Internet e aplique segmentação e filtragem de firewall;
        • não considere listas de controle de acesso (ACL) ou whitelist de IDs do AnyDesk como mitigação suficiente: como a falha é pré-autenticação, não há garantia de que o código vulnerável seja executado depois dessas verificações.
      Essas medidas reduzem a exposição ao cenário demonstrado, mas não substituem a atualização.
    1. Revise sinais de comprometimento nos sistemas Linux que executavam versões anteriores à 8.0.3. Cubra, no mínimo, o período desde 22 de junho de 2026 e, idealmente, desde a instalação da versão afetada. Priorize:
        • processos-filho inesperados do serviço AnyDesk, como sh, bash, python, curl ou wget;
        • reinícios, encerramentos inesperados e coredumps do serviço no journal do systemd. Como tentativas malsucedidas de exploração podem derrubar o serviço, crashes repetidos são indicador relevante de tentativa, mesmo sem execução bem-sucedida;
        • entradas anômalas no trace do serviço (em instalações padrão, /var/log/anydesk.trace);
        • alterações incomuns em arquivos e conexões de rede suspeitas.
      A ausência desses sinais, isoladamente, não comprova que o sistema não foi afetado.
    1. Se houver indício de exploração, isole o equipamento conforme o procedimento de resposta a incidentes da organização. Preserve logs e evidências e investigue o host considerando que o serviço opera com privilégios de root.

Contexto e limitações

A V12 anunciou a falha publicamente em 22 de junho de 2026. A PoC foi publicada no GitHub em 8 de outubro de 2026. Na declaração pública de 23 de junho, a AnyDesk informou que sua avaliação inicial não havia identificado evidências de exploração contra sua infraestrutura ou ambientes de clientes. Essa declaração reflete a avaliação daquele momento, não uma confirmação atual de ausência de exploração. [2] [4] Em agosto de 2026, foi publicada uma questão distinta, de enumeração de IDs na infraestrutura de relay. Segundo o autor, ela permite obter, antes da autenticação, informações como status online e IP público de clientes AnyDesk. Não há demonstração de encadeamento com o AnyPwn, e este alerta não trata essa possibilidade como confirmada. Ainda assim, ela pode facilitar a identificação de alvos. [7] Até a data deste alerta, não foi localizado identificador CVE para o AnyPwn na consulta à NVD. Não atribuímos CVSS, não afirmamos exploração ativa e não ampliamos o escopo confirmado para além do cenário demonstrado pela PoC. [6]

Referências

[1] PoC AnyPwn

[2] Commit de publicação do diretório AnyDesk — 8 de outubro de 2026

[3] Downloads oficiais do AnyDesk para Linux · Changelog Linux

[4] Anúncio da V12 e declaração pública da AnyDesk sobre o escopo e sua avaliação inicial (22 e 23 de junho de 2026)

[5] Contestação da V12 à avaliação de impacto da AnyDesk

[6] Consulta à NVD por AnyPwn/AnyDesk

[7] Repositório atiilla/anydesk-enum — enumeração de IDs via relay (agosto de 2026)

Tags: , , , , , , .

Categorias: Alerta, Ataques, Falhas, Linux, Network, PoC, RCE.