Åbner i en ny fane
CVE-2026-66402
Kritisk

CVE-2026-66402: Kritisk FreeRDP TLS-sårbarhed

Kritisk fejl i FreeRDP lader angribere udgive sig for betroede servere og aflytte din fjernskrivebordforbindelse.

CVSS Score
9.8
Offentliggjort
01/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdatér inden for 48 timer

Hvad er det?

FreeRDP er et populært open source-program, der bruges til at forbinde til fjernskriveborde (Remote Desktop Protocol, RDP) over internettet. En kritisk sårbarhed i versioner op til og med 3.28.0 betyder, at programmet ikke tjekker serverens identitet korrekt, når det opretter en sikker TLS-forbindelse (den krypterede kanal, der normalt beskytter din datatrafik).

Konkret indeholder koden tre fejl i den måde, serverens certifikat (digitalt legitimationskort) valideres på. En angriber kan udnytte disse fejl til at præsentere et falsk eller manipuleret certifikat, som FreeRDP fejlagtigt accepterer som gyldigt — selv når det burde afvises.

Hvem rammer det?

Sårbarheden rammer alle, der bruger FreeRDP-klienten i version 3.28.0 eller ældre til at oprette fjernskrivebordforbindelser. Det er særligt relevant for:

  • Virksomheder med medarbejdere, der arbejder hjemmefra og kobler sig på kontornetværket via RDP.
  • IT-administratorer og support-teknikere, der bruger FreeRDP til at styre servere og arbejdsstationer på afstand.
  • Udviklere og systemadministratorer på Linux og macOS, hvor FreeRDP er et udbredt alternativ til Microsofts egen RDP-klient.

Bruger din virksomhed udelukkende Microsofts officielle Remote Desktop-klient (mstsc.exe på Windows), er I ikke direkte ramt af denne specifikke fejl.

Hvad kan ske?

Hvis en angriber er i stand til at placere sig på netværket mellem dig og din server (et såkaldt man-in-the-middle-angreb), og har adgang til et falsk eller fejludstedt certifikat, kan vedkommende:

  • Aflytte al trafik — se brugernavne, adgangskoder og alle data, du sender og modtager under fjernskrivebordsessionen.
  • Manipulere forbindelsen — ændre data undervejs, f.eks. omdirigere handlinger eller injicere ondsindede kommandoer.
  • Udgive sig for din server — narre dig til at tro, du er forbundet til en betroet arbejdsstation eller server, mens du i virkeligheden er forbundet til angriberens system.

Det høje CVSS-score på 9.8 afspejler, at angrebet kan udføres over netværket uden login eller brugerinteraktion, og at konsekvenserne påvirker fortrolighed, integritet og tilgængelighed fuldt ud.

Hvor alvorligt er det?

Sårbarheden er vurderet som kritisk med en CVSS-score på 9.8 ud af 10. Det er den næsthøjeste kategori af alvor. Angrebsvektoren er netværksbaseret, og der kræves hverken særlige rettigheder eller handling fra brugeren — en angriber skal blot kunne placere sig mellem klienten og serveren.

Det er dog vigtigt at bemærke, at angriberen skal have adgang til et gyldigt (om end manipuleret eller fejludstedt) certifikat fra en betroet certifikatudsteder, eller befinde sig på et netværk, hvor det er muligt at omdirigere trafik. Det reducerer angrebsfladen noget sammenlignet med sårbarheder, der kan udnyttes helt uden forudsætninger. Ikke desto mindre er dette en alvorlig fejl i en grundlæggende sikkerhedsmekanisme.

Hvad gør jeg nu?

Opdater FreeRDP hurtigst muligt. Det er den vigtigste og mest effektive handling. Følg disse trin:

  1. Identificér om I bruger FreeRDP: Spørg jeres IT-ansvarlige om FreeRDP er installeret på arbejdscomputere, servere eller i jeres IT-infrastruktur. Det kan optræde som programmet xfreerdp, wlfreerdp eller som et bibliotek (freerdp-lib) i andre applikationer.
  2. Tjek versionen: Er versionen 3.28.0 eller lavere, er I sårbare. Versioner i 2.x-serien er også berørte og bør opgraderes.
  3. Opdater til FreeRDP 3.29.0 eller nyere: Hent opdateringen fra FreeRDP’s officielle hjemmeside eller via jeres pakkehåndtering (f.eks. apt, brew eller winget). Rettelsen er tilgængelig nu.
  4. Tjek tredjepartsapplikationer: Nogle programmer bruger FreeRDP som underliggende bibliotek (f.eks. visse Linux-baserede RDP-klienter og virtualisationsløsninger). Kontrollér om disse også er opdateret af leverandøren.
  5. Midlertidig beskyttelse: Hvis opdatering ikke kan ske med det samme, bør fjernskrivebordforbindelser kun oprettes over et VPN (et krypteret privat netværk), som reducerer risikoen for man-in-the-middle-angreb markant.
Tidsfrist

Opdatér inden for 48 timer

Sådan ser Auroa det

Auroa anbefaler, at du behandler denne sårbarhed som akut og opdaterer FreeRDP til version 3.29.0 eller nyere inden for de næste 48 timer. Fejlen rammer selve fundamentet for, hvordan programmet verificerer, at du taler med den rigtige server — og det er ikke en fejl, der kan ignoreres i et erhvervsmiljø. Hvis I ikke kan opdatere med det samme, skal alle RDP-forbindelser gå gennem et VPN som minimumsbeskyttelse. Kontakt os, hvis I har brug for hjælp til at kortlægge, om FreeRDP bruges i jeres miljø.

Tidslinje

01/08/2026
CVE-2026-66402 offentliggjort
National Vulnerability Database (NVD) offentliggør sårbarheden med en kritisk CVSS-score på 9.8. FreeRDP-projektet udgiver samtidig version 3.29.0 med rettelsen.
01/08/2026
Patch tilgængelig: FreeRDP 3.29.0
FreeRDP udgiver version 3.29.0, der retter alle tre certifikatvalideringsfejl i tls_verify_certificate(), tls_match_hostname() og x509_utils_get_dns_names(). Opdatering anbefales straks.
01/08/2026
Proof-of-concept tilgængeligt
Den tekniske detaljegrad i den offentliggjorte beskrivelse er tilstrækkelig til, at erfarne angribere kan konstruere et proof-of-concept. Risikoen for aktiv udnyttelse vurderes som forhøjet.
02/08/2026
Distributionsopdateringer forventes
Linux-distributioner som Ubuntu, Debian og Fedora forventes at udsende opdaterede pakker i dagene efter offentliggørelsen. Tjek jeres pakkehåndtering regelmæssigt.

Konkrete eksempler

Falsk RDP-server på offentlig wifi

En medarbejder sidder på en café og bruger FreeRDP til at forbinde sig til virksomhedens server hjemmefra. En angriber på det samme café-netværk omdirigerer forbindelsen til sin egen server og præsenterer et certifikat med et manipuleret domænenavn, der indeholder et skjult NUL-tegn — f.eks. ‘virksomhed.dk.angriber.dk’. FreeRDP’s fejlbehæftede kode afskærer teksten ved NUL-tegnet og ser kun ‘virksomhed.dk’, godkender certifikatet og forbinder medarbejderen til angriberens server. Angriberen kan nu aflæse brugernavne, adgangskoder og alle data fra sessionen.

Misbrug af wildcard-certifikat fra kompromitteret certifikatudsteder

En angriber har fået udstedt et certifikat med et wildcard-DNS SAN (f.eks. ‘*.angriber.dk’) men med et Common Name sat til ‘server.virksomhed.dk’. Normalt burde et RDP-program afvise certifikatet, fordi DNS SAN-feltet ikke matcher. Men FreeRDP’s fejl betyder, at programmet accepterer Common Name som gyldigt, selv når der er ikke-matchende DNS SAN-poster. Angriberen kan dermed udgive sig for at være virksomhedens server over for alle medarbejdere, der forbinder med sårbare FreeRDP-versioner.

IP-adresse-baseret omdirigering undgår certifikatkontrol

Virksomheden bruger en fast IP-adresse til sin RDP-server. En angriber med adgang til at manipulere netværksruting sender en brugers trafik til sin egen server på en anden IP-adresse og præsenterer et certifikat, hvis Common Name matcher serverens IP-adresse som tekst. FreeRDP sammenligner ikke IP-adressen mod certifikatets iPAddress SAN-felt (som er det korrekte sted at tjekke), men accepterer i stedet tekst-match i DNS/CN-feltet. Resultatet er, at forbindelsen godkendes fejlagtigt og angriberen får fuld adgang til sessionen.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-295

Original NVD-beskrivelse (engelsk)

FreeRDP before 3.29.0 (affected versions <= 3.28.0) contains multiple TLS certificate identity validation weaknesses in tls_verify_certificate(), tls_match_hostname(), and x509_utils_get_dns_names(). Because FreeRDP performs custom Common Name and DNS SAN string matching instead of using OpenSSL's length-aware identity validation APIs, it (1) truncates DNS SAN values at embedded NUL bytes (accepting e.g. 'victim.example.attacker.example' as 'victim.example'), (2) accepts a matching Common Name even when non-matching DNS SAN entries are present, and (3) accepts IP-literal targets via DNS/CN matching without comparing iPAddress SANs. Under a trusted or misissued certificate chain, an attacker positioned to present such a certificate can bypass server identity verification, weakening TLS server authentication.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Hurtige fakta
CVE-ID
CVE-2026-66402
Offentliggjort
01/08/2026
Sidst opdateret
01/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdatér inden for 48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.