В компоненте VNC сервера удалённых рабочих столов xrdp возникает переполнение буфера в динамической памяти. Ошибка позволяет удалённому злоумышленнику выполнить произвольный код на уязвимой машине. Второй возможный сценарий - отказ в обслуживании, то есть остановка службы и потеря доступа к рабочему столу. Уязвимость получила идентификатор CVE-2026-41252, а в Банке данных угроз безопасности информации (BDU) она описана как BDU:2026-15908. Оценка по CVSS 3.1 достигает 9,8 из 10, базовая оценка по CVSS 2.0 равна 10. Уровень опасности в БДУ определён как критический, производитель проблему подтвердил.
Детали уязвимости
xrdp - свободный сервер, который публикует рабочий стол Linux по протоколу RDP (протокол удалённого рабочего стола). Компонент VNC внутри него обслуживает подключения через VNC (протокол удалённого доступа к экрану). Ошибка содержится именно в этом компоненте, а не в основном модуле RDP. Переполнение буфера в динамической памяти относят к классу CWE-122. Программа отводит в оперативной памяти участок под входные данные. Затем она записывает туда больше байтов, чем участок способен вместить. Лишние данные выходят за границы участка и меняют соседние структуры. Из-за этого ход выполнения программы можно изменить в свою пользу.
Для атаки не нужны учётные данные. Вектор уязвимости указывает сетевой доступ, отсутствие привилегий и отсутствие действий со стороны пользователя. Иными словами, злоумышленник отправляет на сервер специально подготовленные данные. При этом он не зависит от того, кто и когда подключится к машине. Описанный способ эксплуатации - манипулирование структурами данных. Успешная попытка даёт полный контроль над конфиденциальностью, целостностью и доступностью системы. Следовательно, проверка подлинности и двухфакторная аутентификация здесь не защищают: ошибка срабатывает до входа в систему.
Службы удалённого рабочего стола часто доступны во внутренней сети, а иногда и из интернета. Поэтому уязвимость важна для организаций, которые публикуют рабочие места сотрудников или открывают доступ подрядчикам. Debian входит в число самых распространённых серверных систем, включая устаревшие выпуски с расширенной поддержкой. РЕД ОС применяют в государственном секторе и на объектах критической информационной инфраструктуры. Кроме того, xrdp нередко ставят на терминальные серверы, где одновременно работают десятки пользователей. Ошибка в такой конфигурации затрагивает всех сразу, а один успешный запрос может стоить доступа ко всей рабочей среде.
Последствия зависят от того, какие задачи решает сервер. В терминальной среде злоумышленник получает доступ к чужим сессиям, документам и буферу обмена пользователей. На сервере приложений он может добраться до баз данных и внутренних сервисов. Прерывание работы службы останавливает рабочие процессы целого подразделения, а восстановление занимает часы. Помимо прямого ущерба, такой доступ открывает путь к боковому перемещению по сети. Закрепление в системе и дальнейшая разведка становятся вопросом времени.
Сведения о наличии эксплойта, то есть готового вредоносного кода для использования уязвимости, пока уточняются. Публичных сообщений о реальных атаках нет. Однако информация о проблеме открыта, а исправление уже вышло. Значит, окно возможностей для атакующих ограничено, но не закрыто. Ошибки в работе с памятью требуют от злоумышленника точного подбора параметров. Вместе с тем открытый исходный код xrdp упрощает эту задачу для подготовленного специалиста.
Разработчики xrdp закрыли ошибку в версии 0.10.6.1. Debian готовит пакеты для актуальных и расширенных выпусков, отслеживая проблему через собственный трекер безопасности. РЕД ОС размещает обновления в своих репозиториях. Администраторам нужно установить свежие пакеты и перезапустить службу. Если компонент VNC не используется, его разумно отключить. Доступ к порту сервиса стоит ограничить средствами межсетевого экрана. Во внешний периметр сервер удалённых рабочих столов лучше не выставлять без необходимости.
Дополнительно помогает инвентаризация: список машин с xrdp часто шире, чем предполагает служба поддержки. Полезно проверить, какие сборки установлены на серверах и рабочих станциях. Сегментация сети ограничивает зону поражения, если атака всё же удастся. Наблюдение за подключениями выявляет аномальные сессии и повторяющиеся попытки обращения к службе. Резервные копии конфигураций и данных сокращают время простоя при отказе в обслуживании. Эти меры не заменяют исправление, но снижают цену задержки.
Средства удалённого доступа остаются привлекательной целью. Одна ошибка в работе с памятью открывает полный доступ к серверу, к которому подключены сотрудники. Промедление с обновлением оставляет систему открытой для любого, кто знает о проблеме. Регулярная установка исправлений и контроль за тем, какие службы смотрят в сеть, снижают этот риск до минимума.
Ссылки
- https://bdu.fstec.ru/vul/2026-15908
- https://www.cve.org/CVERecord?id=CVE-2026-41252
- https://github.com/neutrinolabs/XRDP/releases/tag/v0.10.6.1
- https://github.com/neutrinolabs/XRDP/security/advisories/GHSA-w5vg-6qmv-j63j
- https://security-tracker.debian.org/tracker/CVE-2026-41252
- https://deb.freexian.com/extended-lts/tracker/CVE-2026-41252
- http://repo.red-soft.ru/redos/7.3c/x86_64/updates/
- http://repo.red-soft.ru/redos/8.0/x86_64/updates/