CVE-2026-67300 High CVSS 7.5/10

đźź  CVE-2026-67300: High Schwachstelle

CVE-2026-67300
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-67300 beschreibt kritische Heap Use-After-Free Schwachstellen in FreeRDP vor Version 3.29.0. Die Vulnerabilität betrifft die clientseitige Verarbeitung von asynchronen RDP-Update-Meldungen, insbesondere bei RAIL WINDOW_STATE_ORDER und NOTIFY_ICON_STATE_ORDER Operationen. Ein kompromittierter oder bösartiger RDP-Server kann speziell präparierte Update-Orders übermitteln, um Memory Corruption oder Client-Abstürze auszulösen.

Betroffene Systeme

  • FreeRDP Versionen vor 3.29.0
  • Alle Plattformen mit aktiviertem AsyncUpdate-Modus
  • Windows, Linux und macOS RDP-Client-Implementierungen
  • Systeme mit RAIL (Remote Application Integrated Locally) Funktionalität

Technische Details

Die Verwundbarkeit liegt in der Shallow-Copy-Implementierung der Nachrichtenproxy-Struktur. Der Parser erstellt Kopien von Update-Order-Strukturen, die verschachtelte Zeiger enthalten (titleInfo.string, windowRects, visibilityRects, Icon-Buffer). Nach Rückgabe des Callbacks werden diese Puffer vom Parser freigegeben, während die asynchrone Warteschlange weiterhin Referenzen auf die freigegebenen Speicherbereiche hält.

Wenn die Nachricht später aus der Warteschlange verarbeitet wird, erfolgt ein Zugriff auf Use-After-Free Memory. Dies kann zu unkontrollierter Speicherlecks, Heap-Korruption oder Remote Code Execution führen, abhängig von der Speicherverwaltung und Heap-Fragmentierung.

Empfohlene Massnahmen

  • Sofortiges Update auf FreeRDP 3.29.0 oder höher
  • Deaktivierung von AsyncUpdate-Funktionalität als vorĂĽbergehende Mitigation
  • Einschränkung von RDP-Verbindungen nur auf vertrauenswĂĽrdige Server
  • Netzwerk-Segmentierung zur Isolation von RDP-Traffic
  • Monitoring auf RDP-Crashes und Speicheranomalien

Bewertung

CVSS 7.5 (High) – Die Schwachstelle ermöglicht Denial-of-Service und potenzielle Remote Code Execution ĂĽber manipulierte RDP-Verbindungen. Ein sofortiges Patching wird empfohlen.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-67300-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt fĂĽr IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python fĂĽr Einsteiger
Programmieren lernen mit Python - Schritt fĂĽr Schritt zum Python-Profi. Ideal fĂĽr Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 03.08.2026
Alle CVEs ansehen