«Лаборатория Касперского» нашла уязвимость в xrdp: даже пароль не нужен

Фото: GPT Image 2
Фото: GPT Image 2
Ошибка в инструменте удаленного доступа позволяла получить контроль над сервером еще до того, как тот спросит логин и пароль. Брешь, которую уже закрыли, была особенно опасна на фоне перехода российских компаний на Linux

Что происходит

Специалисты «Лаборатории Касперского» обнаружили критическую уязвимость в xrdp — программе с открытым кодом, которая позволяет подключаться к рабочему столу Linux-сервера через интернет (по тому же протоколу RDP, что и привычное «Подключение к удаленному рабочему столу» в Windows). Брешь получила идентификатор CVE-2025-68670 и относится к классу удаленного выполнения кода, то есть позволяет запустить на чужом сервере произвольную команду. Главная опасность в том, что воспользоваться «дырой» можно без аутентификации.

При установке соединения xrdp-сервер обрабатывает имя домена, которое передает клиент. Программа не проверяла, насколько длинной может быть эта строка. Если злоумышленник формировал доменное имя определенным образом, это могло привести к переполнению стека в памяти. Через эту лазейку и можно подменить выполняемый код, перехватить контроль над процессом xrdp и вытащить из сервера учетные данные и другую конфиденциальную информацию.

Уязвимость нашли не случайно, а в ходе планового аудита собственного продукта — Kaspersky USB Redirector. Этот продукт создан для того, чтобы помочь российским компаниям перейти на отечественные IT-решения для организации инфраструктуры удаленных рабочих мест. Он позволяет использовать периферию (флешки, токены электронной подписи, смарт-карты, принтеры) так, как если бы она была подключена непосредственно к удаленной системе, а также поддерживает многошаговые сценарии подключения, включая работу из Linux-среды с приложениями, размещенными на Windows-серверах. Одним из компонентов Kaspersky USB Redirector и является проект xrdp.

О проблеме уведомили команду xrdp, и та отреагировала быстро: за несколько недель подтвердила баг, выпустила исправление в версии 0.10.5 и перенесла патч в более ранние ветки (0.9.27 и 0.10.4.1), а также опубликовала официальный бюллетень безопасности.

Это не первый случай, когда анализ защищенности решений на базе KasperskyOS вскрывает уязвимости в чужих открытых проектах. Раньше при проверке Kaspersky Thin Client и Kaspersky IoT Secure Gateway специалисты «Лаборатории Касперского» нашли и помогли закрыть бреши в популярных Suricata и FreeRDP.

Что это значит

Удаленное выполнение кода без аутентификации — один из самых опасных сценариев, какой вообще бывает в кибербезопасности. Атакующему не нужно ничего взламывать по частям: одного сетевого запроса достаточно, чтобы оказаться внутри. А поскольку инструменты удаленного доступа по своей природе часто «смотрят» в интернет, под ударом оказываются все, кто использует xrdp напрямую или в составе других продуктов.

Фото:Freepik
Экономика образования Этичный хакер: защитник цифрового мира и перспективная профессия будущего

Кейс подсвечивает оборотную сторону импортозамещения. Около 90% операционных систем из реестра отечественного ПО — это сборки на базе Linux, при этом значительная часть прикладного софта по-прежнему работает только под Windows. Чтобы их «подружить», нужны прослойки совместимости и инструменты наподобие Kaspersky USB Redirector и xrdp. И ошибка в одном таком звене становится системным риском сразу для множества внедрений.

Фото:Shutterstock
Индустрия 4.0 Пять крупнейших хакерских атак 2024 года

Это касается также и безопасности цепочки поставок. Современные продукты редко пишут с нуля: они собираются из собственного кода и десятков открытых компонентов. Дыра в одном модуле способна задеть продукты разных вендоров, которые о ней даже не подозревают. Открытость кода тут работает в обе стороны: его видят и злоумышленники, и крупные команды вроде «Лаборатории Касперского», которые могут провести аудит и отдать исправление в сообщество — чтобы брешь закрылась до того, как превратится в массовый инцидент.

Инфраструктуру удаленного доступа — серверы, шлюзы, терминалы — стоит считать критически важной: обновлять в первую очередь, не выставлять без нужды в интернет и давать пользователям только минимально необходимые права. А при переходе на Linux — закладывать в проект время и бюджет на проверку безопасности всех промежуточных компонентов, а не только конечных приложений. Даже зрелый и проверенный временем open source не дает гарантии, что критических уязвимостей в нем нет.

➤ Подписывайтесь на телеграм-канал «РБК Трендов» — будьте в курсе последних тенденций в науке, бизнесе, обществе и технологиях.

Обновлено 02.07.2026
Авторы
Теги
Главная Лента Подписаться Поделиться
Закрыть