CVE-2026-66402: Kritisk FreeRDP TLS-sårbarhed
Kritisk fejl i FreeRDP lader angribere udgive sig for betroede servere og aflytte din fjernskrivebordforbindelse.
Hvad er det?
FreeRDP er et populært open source-program, der bruges til at forbinde til fjernskriveborde (Remote Desktop Protocol, RDP) over internettet. En kritisk sårbarhed i versioner op til og med 3.28.0 betyder, at programmet ikke tjekker serverens identitet korrekt, når det opretter en sikker TLS-forbindelse (den krypterede kanal, der normalt beskytter din datatrafik).
Konkret indeholder koden tre fejl i den måde, serverens certifikat (digitalt legitimationskort) valideres på. En angriber kan udnytte disse fejl til at præsentere et falsk eller manipuleret certifikat, som FreeRDP fejlagtigt accepterer som gyldigt — selv når det burde afvises.
Hvem rammer det?
Sårbarheden rammer alle, der bruger FreeRDP-klienten i version 3.28.0 eller ældre til at oprette fjernskrivebordforbindelser. Det er særligt relevant for:
- Virksomheder med medarbejdere, der arbejder hjemmefra og kobler sig på kontornetværket via RDP.
- IT-administratorer og support-teknikere, der bruger FreeRDP til at styre servere og arbejdsstationer på afstand.
- Udviklere og systemadministratorer på Linux og macOS, hvor FreeRDP er et udbredt alternativ til Microsofts egen RDP-klient.
Bruger din virksomhed udelukkende Microsofts officielle Remote Desktop-klient (mstsc.exe på Windows), er I ikke direkte ramt af denne specifikke fejl.
Hvad kan ske?
Hvis en angriber er i stand til at placere sig på netværket mellem dig og din server (et såkaldt man-in-the-middle-angreb), og har adgang til et falsk eller fejludstedt certifikat, kan vedkommende:
- Aflytte al trafik — se brugernavne, adgangskoder og alle data, du sender og modtager under fjernskrivebordsessionen.
- Manipulere forbindelsen — ændre data undervejs, f.eks. omdirigere handlinger eller injicere ondsindede kommandoer.
- Udgive sig for din server — narre dig til at tro, du er forbundet til en betroet arbejdsstation eller server, mens du i virkeligheden er forbundet til angriberens system.
Det høje CVSS-score på 9.8 afspejler, at angrebet kan udføres over netværket uden login eller brugerinteraktion, og at konsekvenserne påvirker fortrolighed, integritet og tilgængelighed fuldt ud.
Hvor alvorligt er det?
Sårbarheden er vurderet som kritisk med en CVSS-score på 9.8 ud af 10. Det er den næsthøjeste kategori af alvor. Angrebsvektoren er netværksbaseret, og der kræves hverken særlige rettigheder eller handling fra brugeren — en angriber skal blot kunne placere sig mellem klienten og serveren.
Det er dog vigtigt at bemærke, at angriberen skal have adgang til et gyldigt (om end manipuleret eller fejludstedt) certifikat fra en betroet certifikatudsteder, eller befinde sig på et netværk, hvor det er muligt at omdirigere trafik. Det reducerer angrebsfladen noget sammenlignet med sårbarheder, der kan udnyttes helt uden forudsætninger. Ikke desto mindre er dette en alvorlig fejl i en grundlæggende sikkerhedsmekanisme.
Hvad gør jeg nu?
Opdater FreeRDP hurtigst muligt. Det er den vigtigste og mest effektive handling. Følg disse trin:
- Identificér om I bruger FreeRDP: Spørg jeres IT-ansvarlige om FreeRDP er installeret på arbejdscomputere, servere eller i jeres IT-infrastruktur. Det kan optræde som programmet xfreerdp, wlfreerdp eller som et bibliotek (freerdp-lib) i andre applikationer.
- Tjek versionen: Er versionen 3.28.0 eller lavere, er I sårbare. Versioner i 2.x-serien er også berørte og bør opgraderes.
- Opdater til FreeRDP 3.29.0 eller nyere: Hent opdateringen fra FreeRDP’s officielle hjemmeside eller via jeres pakkehåndtering (f.eks. apt, brew eller winget). Rettelsen er tilgængelig nu.
- Tjek tredjepartsapplikationer: Nogle programmer bruger FreeRDP som underliggende bibliotek (f.eks. visse Linux-baserede RDP-klienter og virtualisationsløsninger). Kontrollér om disse også er opdateret af leverandøren.
- Midlertidig beskyttelse: Hvis opdatering ikke kan ske med det samme, bør fjernskrivebordforbindelser kun oprettes over et VPN (et krypteret privat netværk), som reducerer risikoen for man-in-the-middle-angreb markant.
Opdatér inden for 48 timer
Auroa anbefaler, at du behandler denne sårbarhed som akut og opdaterer FreeRDP til version 3.29.0 eller nyere inden for de næste 48 timer. Fejlen rammer selve fundamentet for, hvordan programmet verificerer, at du taler med den rigtige server — og det er ikke en fejl, der kan ignoreres i et erhvervsmiljø. Hvis I ikke kan opdatere med det samme, skal alle RDP-forbindelser gå gennem et VPN som minimumsbeskyttelse. Kontakt os, hvis I har brug for hjælp til at kortlægge, om FreeRDP bruges i jeres miljø.
Tidslinje
Konkrete eksempler
Falsk RDP-server på offentlig wifi
En medarbejder sidder på en café og bruger FreeRDP til at forbinde sig til virksomhedens server hjemmefra. En angriber på det samme café-netværk omdirigerer forbindelsen til sin egen server og præsenterer et certifikat med et manipuleret domænenavn, der indeholder et skjult NUL-tegn — f.eks. ‘virksomhed.dk.angriber.dk’. FreeRDP’s fejlbehæftede kode afskærer teksten ved NUL-tegnet og ser kun ‘virksomhed.dk’, godkender certifikatet og forbinder medarbejderen til angriberens server. Angriberen kan nu aflæse brugernavne, adgangskoder og alle data fra sessionen.
Misbrug af wildcard-certifikat fra kompromitteret certifikatudsteder
En angriber har fået udstedt et certifikat med et wildcard-DNS SAN (f.eks. ‘*.angriber.dk’) men med et Common Name sat til ‘server.virksomhed.dk’. Normalt burde et RDP-program afvise certifikatet, fordi DNS SAN-feltet ikke matcher. Men FreeRDP’s fejl betyder, at programmet accepterer Common Name som gyldigt, selv når der er ikke-matchende DNS SAN-poster. Angriberen kan dermed udgive sig for at være virksomhedens server over for alle medarbejdere, der forbinder med sårbare FreeRDP-versioner.
IP-adresse-baseret omdirigering undgår certifikatkontrol
Virksomheden bruger en fast IP-adresse til sin RDP-server. En angriber med adgang til at manipulere netværksruting sender en brugers trafik til sin egen server på en anden IP-adresse og præsenterer et certifikat, hvis Common Name matcher serverens IP-adresse som tekst. FreeRDP sammenligner ikke IP-adressen mod certifikatets iPAddress SAN-felt (som er det korrekte sted at tjekke), men accepterer i stedet tekst-match i DNS/CN-feltet. Resultatet er, at forbindelsen godkendes fejlagtigt og angriberen får fuld adgang til sessionen.
Ofte stillede spørgsmål
Bruger vi FreeRDP, hvis vi bruger Windows Remote Desktop?
Ikke nødvendigvis. Microsofts egen Remote Desktop-klient (mstsc.exe), der er indbygget i Windows, bruger ikke FreeRDP og er ikke berørt af denne sårbarhed. FreeRDP er et separat open source-program, der typisk bruges på Linux og macOS, eller af udviklere og IT-folk der foretrækker et alternativ. Spørg jeres IT-ansvarlige for at være sikker.
Skal angriberen have fysisk adgang til vores netværk for at udnytte fejlen?
Ikke nødvendigvis fysisk adgang, men angriberen skal kunne omdirigere eller opsnappe netværkstrafikken mellem din computer og serveren. Det kan ske på usikrede offentlige netværk (f.eks. café-wifi), via kompromitteret netværksudstyr, eller i scenarier med DNS-manipulation (forfalskning af hjemmesideadresser). Bruger I et VPN, reduceres risikoen markant, fordi trafikken beskyttes i en krypteret tunnel, inden den når frem.
Er det nok at bruge VPN som midlertidig løsning?
Et VPN er en god midlertidig afbødning, fordi det gør det langt sværere for en angriber at placere sig mellem din klient og serveren. Men det er ikke en permanent løsning — VPN beskytter transportvejen, men fjerner ikke selve fejlen i certifikatvalideringen. Opdatering til FreeRDP 3.29.0 er den eneste komplette løsning og bør gennemføres hurtigst muligt.
Kan vi se, om vi allerede har været udsat for et angreb?
Det er svært at opdage efterfølgende, da et vellykket man-in-the-middle-angreb via denne sårbarhed i princippet er usynligt for brugeren — forbindelsen ser normal ud. Gennemgå logfiler for uventede netværksforbindelser og usædvanlig trafik i det tidsrum, I har brugt sårbare versioner af FreeRDP. Kontakt Auroa, hvis I mistænker et kompromitteret miljø og ønsker hjælp til en nærmere analyse.
Hvad er CWE-295, og hvorfor er det farligt?
CWE-295 står for ‘Improper Certificate Validation’ — på dansk: forkert validering af certifikater. Certifikater er som digitale pas, der bekræfter, at en server er den, den udgiver sig for at være. Når valideringen er fejlbehæftet, kan en angriber fremvise et falsk eller manipuleret pas, som programmet fejlagtigt accepterer. Resultatet er, at den krypterede forbindelses vigtigste sikkerhedsgaranti — at du taler med den rigtige server — falder bort.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
FreeRDP before 3.29.0 (affected versions <= 3.28.0) contains multiple TLS certificate identity validation weaknesses in tls_verify_certificate(), tls_match_hostname(), and x509_utils_get_dns_names(). Because FreeRDP performs custom Common Name and DNS SAN string matching instead of using OpenSSL's length-aware identity validation APIs, it (1) truncates DNS SAN values at embedded NUL bytes (accepting e.g. 'victim.example.attacker.example' as 'victim.example'), (2) accepts a matching Common Name even when non-matching DNS SAN entries are present, and (3) accepts IP-literal targets via DNS/CN matching without comparing iPAddress SANs. Under a trusted or misissued certificate chain, an attacker positioned to present such a certificate can bypass server identity verification, weakening TLS server authentication.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.