CVE-2026-68579: Kritisk FreeRDP-sårbarhed – opdater nu
Kritisk sårbarhed i FreeRDP lader en ondsindet server overskrive din computers hukommelse via copy-paste – opdater til 3.30.0 nu.
Hvad er det?
FreeRDP er et gratis, udbredt program til fjernadgang (Remote Desktop Protocol – RDP), som bruges til at logge på andre computere over netværket. I versioner op til og med 3.29.0 er der en fejl i den måde, programmet håndterer indhold fra udklipsholderen (copy-paste) på Windows.
Fejlen hedder teknisk en heap-based buffer overflow, hvilket betyder, at en server kan sende flere data end din computer forventer at modtage. Disse ekstra data skrives direkte ind i computerens arbejdshukommelse på et sted, der ikke er reserveret til dem – og indholdet kan styres af angriberen.
Hvem rammer det?
Sårbarheden rammer dig, hvis din virksomhed bruger FreeRDP til at oprette fjernadgang til servere eller arbejdscomputere – og du kører en version op til og med 3.29.0 på Windows. Det gælder typisk:
- IT-medarbejdere og hjemmearbejdere der logger på virksomhedens systemer via RDP
- Virksomheder der bruger FreeRDP som del af virtuelle skrivebordsmiljøer (VDI)
- Udviklere og supportmedarbejdere der tilgår kunders eller egne servere via FreeRDP
Er du usikker på, om I bruger FreeRDP, kan din IT-ansvarlige tjekke det hurtigt.
Hvad kan ske?
Hvis en angriber udnytter denne sårbarhed, kan de potentielt:
- Overtage din computer – ved at skrive ondsindet kode direkte ind i computerens hukommelse og få den udført
- Installere malware eller ransomware – uden at du opdager det
- Stjæle data – for eksempel filer, adgangskoder eller forretningshemmeligheder fra din maskine
- Gøre din computer ustabil eller utilgængelig – da ukontrolleret hukommelsesskrivning kan få systemer til at crashe
Angrebet kræver, at du forbinder til en ondsindet eller kompromitteret RDP-server og kopierer (paste) indhold fra serveren til din lokale computer.
Hvor alvorligt er det?
Sårbarheden er vurderet til 9,6 ud af 10 (Kritisk) af sikkerhedsorganisationen NVD. Det er en af de højeste risikovurderinger, der kan gives.
Angriberen behøver ingen adgangskode eller særlige rettigheder for at udnytte fejlen – de skal blot kontrollere den RDP-server, du forbinder til. Det eneste der kræves af din side, er at du paster (indsætter) noget fra serverens udklipsholder. Det er en handling mange brugere foretager uden at tænke over det.
Konsekvenserne kan være meget alvorlige: angriberen kan ændre eller slette data og lamme systemer fuldstændig, mens de også potentielt kan læse følsomt indhold.
Hvad gør jeg nu?
Følg disse trin så hurtigt som muligt – helst inden for de næste 24-48 timer:
- Find ud af om I bruger FreeRDP: Bed din IT-ansvarlige søge efter FreeRDP på alle Windows-computere i virksomheden. Tjek særligt maskiner der bruges til fjernadgang.
- Tjek versionen: Er versionen 3.29.0 eller ældre, er I sårbare. Kør kommandoen
freerdp-shadow-cli --versioneller find programmet under Installerede programmer. - Opdater til FreeRDP 3.30.0 eller nyere: Download den nyeste version fra FreeRDPs officielle hjemmeside (github.com/FreeRDP/FreeRDP). Opdateringen fjerner sårbarheden.
- Undgå copy-paste fra ukendte RDP-servere: Indtil opdateringen er installeret, bør brugere undlade at kopiere og indsætte indhold fra RDP-sessioner.
- Gennemgå hvilke servere I forbinder til: Sørg for, at I kun forbinder til servere I stoler på og kontrollerer. En kompromitteret server hos en leverandør kan også udgøre en risiko.
Opdater inden for 24-48 timer
Vi anbefaler, at du straks opdaterer FreeRDP til version 3.30.0 på alle virksomhedens Windows-computere. Sårbarheden er kritisk, let at udnytte og kræver minimal handling fra angriberens side. Som midlertidig foranstaltning bør du instruere medarbejdere i ikke at bruge copy-paste funktionen i aktive RDP-sessioner, indtil opdateringen er gennemført. Kontakt din IT-ansvarlige eller Auroa, hvis du har brug for hjælp til at kortlægge og opdatere berørte systemer.
Tidslinje
Konkrete eksempler
Ondsindet RDP-server hos leverandør
En medarbejder logger på en ekstern leverandørs server via FreeRDP for at hente en rapport. Leverandørens server er kompromitteret af kriminelle. Når medarbejderen markerer og kopierer en fil fra serveren og paster den på sin lokale computer, sender serveren et overdimensioneret svar, der overskriver hukommelsen på medarbejderens maskine. Angriberne installerer herefter ransomware, som krypterer virksomhedens filer natten over.
Falsk RDP-server via phishing
En medarbejder modtager en e-mail med et link til, hvad der ser ud som virksomhedens interne fjernadgangssystem. I stedet forbinder linket til en server kontrolleret af angribere. Når medarbejderen paster indhold fra den falske servers udklipsholder, udnyttes sårbarheden, og angriberen får fuld kontrol over medarbejderens computer og adgang til virksomhedens netværk.
Kompromitteret cloud-server
En IT-administrator bruger FreeRDP til at administrere virksomhedens cloud-servere. En af serverne er blevet kompromitteret via en anden sårbarhed. Når administratoren kopierer konfigurationsdata fra serveren til sin lokale maskine, udnytter angriberen FreeRDP-fejlen til at skrive ondsindet kode ind i administratorens hukommelse. Da administratoren har udvidede rettigheder, får angriberen adgang til hele virksomhedens infrastruktur.
Ofte stillede spørgsmål
Hvad er FreeRDP, og bruger vi det?
FreeRDP er et gratis, open source-program til at oprette fjernadgang til computere og servere via RDP-protokollen. Det bruges af mange virksomheder som alternativ til Microsofts egen RDP-klient. Bed din IT-ansvarlige søge efter ‘FreeRDP’ på virksomhedens computere under installerede programmer for at afklare, om I er berørt.
Er vi i fare, selvom vi bruger Microsofts egen Remote Desktop-app?
Nej. Denne sårbarhed er specifik for FreeRDP og påvirker ikke Microsofts egen Remote Desktop-klient (mstsc.exe). Hvis alle medarbejdere udelukkende bruger den indbyggede Windows-løsning, er I ikke berørt af netop denne sårbarhed.
Skal angriberen have adgang til vores netværk for at udnytte fejlen?
Ikke nødvendigvis. Angrebet foregår via den RDP-server, du forbinder til. Hvis en server hos en ekstern leverandør eller en cloud-tjeneste er kompromitteret, kan angriberen dér udnytte sårbarheden, når dine medarbejdere paster indhold fra sessionen. Det kræver altså ikke direkte adgang til jeres eget netværk.
Hvad hvis vi ikke kan opdatere med det samme?
Som midlertidig løsning bør du instruere alle medarbejdere i at undlade at kopiere og indsætte (paste) indhold fra RDP-sessioner. Det er præcis denne handling, der udløser sårbarheden. Det er dog kun en midlertidig foranstaltning – opdatering til FreeRDP 3.30.0 er den eneste permanente løsning.
Kan vores antivirusprogram beskytte os mod dette angreb?
Antivirusprogrammer kan i nogle tilfælde opdage kendte angrebsmønstre, men en heap-based buffer overflow udnytter en fejl dybt i programmets hukommelseshåndtering og kan være svær at opdage i realtid. Antivirus er ikke en pålidelig erstatning for at opdatere FreeRDP.
Gælder sårbarheden også Mac og Linux?
Fejlen er beskrevet i Windows-klientens clipboard-kode (wf_cliprdr.c) og påvirker primært FreeRDP på Windows. Andre platforme kan have separate implementeringer. Uanset platform anbefales det at opdatere til FreeRDP 3.30.0, som indeholder rettelser på tværs af platfomre.
CVSS-detaljer
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:H
CWE-svaghedstyper
Original NVD-beskrivelse (engelsk)
FreeRDP before 3.30.0 (<= 3.29.0) contains a heap-based buffer overflow in the Windows clipboard client's CliprdrStream_Read function (client/Windows/wf_cliprdr.c). When an OLE paste consumer (e.g. explorer.exe) calls IStream::Read with a fixed-size buffer of cb bytes, CliprdrStream_Read requests file contents from the RDP server and then copies the response into the caller's buffer using the server-supplied length (req_fsize) instead of cb. A malicious or compromised RDP server can return an oversized CB_FILECONTENTS_RESPONSE, causing an out-of-bounds write of attacker-controlled data into the paste consumer's heap buffer when a user pastes server-offered clipboard file contents.
Referencer & kilder
Eksterne kilder
Brug for hjælp med jeres sikkerhed?
Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.