Наскоро разкрита уязвимост от тип нулев ден (zero-day) в AnyDesk, проследявана като CVE-2026-15682, позволява на локални атакуващи да предизвикат срив на засегнатите инсталации чрез злоупотреба с основна функция за поддръжка. Това поражда нови опасения за организациите, които разчитат на инструмента за отдалечен достъп за ИТ поддръжка и управление на достъпа.

Уязвимостта се намира във функцията Send Support Information („Изпращане на информация за поддръжка“) на AnyDesk, която е предназначена да помага на потребителите да споделят диагностични данни с екипите по поддръжка по време на сесии за отстраняване на неизправности.

Чрез създаване на junction връзка (тип точка на повторна обработка във файловата система, която пренасочва файлови операции), атакуващият може да подведе услугата на AnyDesk да записва произволни файлове извън предвиденото им местоположение.

Тази злоупотреба със запис на файлове в крайна сметка води до състояние на отказ от услуга (DoS) на приложението или системата, нарушавайки нормалната работа на легитимните потребители.

Този пропуск следва модел, наблюдаван при по-ранни проблеми със сигурността на AnyDesk, където техники за манипулиране на файловата система, като символни връзки и точки на повторна обработка, бяха експлоатирани за заобикаляне на контрола на достъпа по време на операции, свързани със сесиите.

AnyDesk и преди се е справял с уязвимости, включващи подобни механизми, включително пропуск от 2024 г., при който обработката на тапети и точките на повторна обработка позволиха ескалация на привилегии, а не само прекъсване на услугата.

Според бюлетина на Zero Day Initiative, експлоатацията не е отдалечена по подразбиране; атакуващият трябва първо да получи възможност да изпълни код с ниски привилегии на целевата машина, преди да задейства атаката за създаване на файлове, базирана на junction връзки.

Това условие за локален достъп намалява общия риск в сравнение с отдалечено експлоатируемите уязвимости, но остава опасно в споделени, многопотребителски или вече частично компрометирани среди, където присъствието с ниски привилегии е често срещано.

Уязвимостите, водещи до отказ от услуга в софтуера за отдалечен достъп, са особено разрушителни за ИТ отделите и доставчиците на управлявани услуги, които зависят от инструменти като AnyDesk за непрекъсната отдалечена поддръжка.

Предвид историята на AnyDesk с инциденти в сигурността, включително пробива в производствената система през 2024 г., който доведе до отмяна на сертификати и принудителни актуализации, на екипите по сигурността се препоръчва да се отнасят към всяка новоразкрита уязвимост в AnyDesk с висока спешност.

Организациите трябва да следят официалните бюлетини за сигурност на AnyDesk за корекция за сигурност, адресираща този проблем с писането на файлове чрез junction връзки, и да ограничат локалния достъп с ниски привилегии навсякъде, където е внедрен софтуер за отдалечен достъп.

Докато бъде потвърдено отстраняване на уязвимостта, ограничаването на това кой може да изпълнява код на системи, работещи с AnyDesk, и наблюдението за необичайно създаване на junction връзки или точки на повторна обработка може да намали излагането на този вектор за отказ от услуга.