В популярном инструменте удалённого доступа AnyDesk нашли уязвимость нулевого дня. Она получила номер CVE-2026-15682 и относится к классу отказа в обслуживании (DoS).
В чём проблема
Слабое место — функция «Send Support Information» («Отправить информацию для поддержки»), через которую пользователь делится диагностическими данными со службой поддержки при разборе неполадок.
Механика такая: атакующий создаёт в файловой системе junction-точки (reparse points) и с их помощью перенаправляет операции записи. В результате служба AnyDesk пишет произвольные файлы туда, куда не должна, а приложение или вся система уходит в крах.
Что нужно для атаки
По данным бюллетеня Zero Day Initiative, дыра не эксплуатируется удалённо «из коробки». Атакующему нужен локальный доступ — возможность выполнить код с низкими привилегиями на целевой машине. Это заметно снижает риск по сравнению с удалёнными эксплойтами, но не отменяет его: в многопользовательских, общих или частично скомпрометированных средах, где у злоумышленника уже есть маленький плацдарм, угроза куда серьёзнее.
Не первый раз
Для AnyDesk это уже знакомый почерк. Похожий приём с reparse-точками фигурировал в уязвимости 2024 года, связанной с обработкой обоев рабочего стола, — там он позволял повысить привилегии. Стоит вспомнить и другой эпизод: в 2024 году у AnyDesk взломали продакшн-систему, после чего пришлось отзывать сертификаты и выкатывать обязательные обновления.