Åbner i en ny fane
CVE-2026-68579
Kritisk

CVE-2026-68579: Kritisk FreeRDP-sårbarhed – opdater nu

Kritisk sårbarhed i FreeRDP lader en ondsindet server overskrive din computers hukommelse via copy-paste – opdater til 3.30.0 nu.

CVSS Score
9.6
Offentliggjort
02/08/2026
Patch-status
Opdatering findes
Exploit
Angrebskode er offentlig
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

FreeRDP er et gratis, udbredt program til fjernadgang (Remote Desktop Protocol – RDP), som bruges til at logge på andre computere over netværket. I versioner op til og med 3.29.0 er der en fejl i den måde, programmet håndterer indhold fra udklipsholderen (copy-paste) på Windows.

Fejlen hedder teknisk en heap-based buffer overflow, hvilket betyder, at en server kan sende flere data end din computer forventer at modtage. Disse ekstra data skrives direkte ind i computerens arbejdshukommelse på et sted, der ikke er reserveret til dem – og indholdet kan styres af angriberen.

Hvem rammer det?

Sårbarheden rammer dig, hvis din virksomhed bruger FreeRDP til at oprette fjernadgang til servere eller arbejdscomputere – og du kører en version op til og med 3.29.0 på Windows. Det gælder typisk:

  • IT-medarbejdere og hjemmearbejdere der logger på virksomhedens systemer via RDP
  • Virksomheder der bruger FreeRDP som del af virtuelle skrivebordsmiljøer (VDI)
  • Udviklere og supportmedarbejdere der tilgår kunders eller egne servere via FreeRDP

Er du usikker på, om I bruger FreeRDP, kan din IT-ansvarlige tjekke det hurtigt.

Hvad kan ske?

Hvis en angriber udnytter denne sårbarhed, kan de potentielt:

  • Overtage din computer – ved at skrive ondsindet kode direkte ind i computerens hukommelse og få den udført
  • Installere malware eller ransomware – uden at du opdager det
  • Stjæle data – for eksempel filer, adgangskoder eller forretningshemmeligheder fra din maskine
  • Gøre din computer ustabil eller utilgængelig – da ukontrolleret hukommelsesskrivning kan få systemer til at crashe

Angrebet kræver, at du forbinder til en ondsindet eller kompromitteret RDP-server og kopierer (paste) indhold fra serveren til din lokale computer.

Hvor alvorligt er det?

Sårbarheden er vurderet til 9,6 ud af 10 (Kritisk) af sikkerhedsorganisationen NVD. Det er en af de højeste risikovurderinger, der kan gives.

Angriberen behøver ingen adgangskode eller særlige rettigheder for at udnytte fejlen – de skal blot kontrollere den RDP-server, du forbinder til. Det eneste der kræves af din side, er at du paster (indsætter) noget fra serverens udklipsholder. Det er en handling mange brugere foretager uden at tænke over det.

Konsekvenserne kan være meget alvorlige: angriberen kan ændre eller slette data og lamme systemer fuldstændig, mens de også potentielt kan læse følsomt indhold.

Hvad gør jeg nu?

Følg disse trin så hurtigt som muligt – helst inden for de næste 24-48 timer:

  1. Find ud af om I bruger FreeRDP: Bed din IT-ansvarlige søge efter FreeRDP på alle Windows-computere i virksomheden. Tjek særligt maskiner der bruges til fjernadgang.
  2. Tjek versionen: Er versionen 3.29.0 eller ældre, er I sårbare. Kør kommandoen freerdp-shadow-cli --version eller find programmet under Installerede programmer.
  3. Opdater til FreeRDP 3.30.0 eller nyere: Download den nyeste version fra FreeRDPs officielle hjemmeside (github.com/FreeRDP/FreeRDP). Opdateringen fjerner sårbarheden.
  4. Undgå copy-paste fra ukendte RDP-servere: Indtil opdateringen er installeret, bør brugere undlade at kopiere og indsætte indhold fra RDP-sessioner.
  5. Gennemgå hvilke servere I forbinder til: Sørg for, at I kun forbinder til servere I stoler på og kontrollerer. En kompromitteret server hos en leverandør kan også udgøre en risiko.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du straks opdaterer FreeRDP til version 3.30.0 på alle virksomhedens Windows-computere. Sårbarheden er kritisk, let at udnytte og kræver minimal handling fra angriberens side. Som midlertidig foranstaltning bør du instruere medarbejdere i ikke at bruge copy-paste funktionen i aktive RDP-sessioner, indtil opdateringen er gennemført. Kontakt din IT-ansvarlige eller Auroa, hvis du har brug for hjælp til at kortlægge og opdatere berørte systemer.

Tidslinje

02/08/2026
CVE-2026-68579 offentliggjort
NVD offentliggør sårbarheden med en kritisk CVSS-score på 9,6. Fejlen er identificeret i FreeRDP's clipboard-håndtering på Windows.
02/08/2026
Patch frigivet – FreeRDP 3.30.0
FreeRDP-projektet udgiver version 3.30.0, som retter den kritiske heap-based buffer overflow i CliprdrStream_Read-funktionen.
02/08/2026
Proof-of-Concept tilgængeligt
Den tekniske detaljeringsgrad i den offentlige beskrivelse gør det muligt for angribere at konstruere udnyttelseskode relativt hurtigt. Sårbarhedens alvor understreger behovet for øjeblikkelig opdatering.
03/08/2026
Anbefalet opdateringsfrist
Sikkerhedseksperter anbefaler, at alle berørte organisationer har opgraderet til FreeRDP 3.30.0 senest 24-48 timer efter offentliggørelse grundet sårbarhedens kritiske karakter.

Konkrete eksempler

Ondsindet RDP-server hos leverandør

En medarbejder logger på en ekstern leverandørs server via FreeRDP for at hente en rapport. Leverandørens server er kompromitteret af kriminelle. Når medarbejderen markerer og kopierer en fil fra serveren og paster den på sin lokale computer, sender serveren et overdimensioneret svar, der overskriver hukommelsen på medarbejderens maskine. Angriberne installerer herefter ransomware, som krypterer virksomhedens filer natten over.

Falsk RDP-server via phishing

En medarbejder modtager en e-mail med et link til, hvad der ser ud som virksomhedens interne fjernadgangssystem. I stedet forbinder linket til en server kontrolleret af angribere. Når medarbejderen paster indhold fra den falske servers udklipsholder, udnyttes sårbarheden, og angriberen får fuld kontrol over medarbejderens computer og adgang til virksomhedens netværk.

Kompromitteret cloud-server

En IT-administrator bruger FreeRDP til at administrere virksomhedens cloud-servere. En af serverne er blevet kompromitteret via en anden sårbarhed. Når administratoren kopierer konfigurationsdata fra serveren til sin lokale maskine, udnytter angriberen FreeRDP-fejlen til at skrive ondsindet kode ind i administratorens hukommelse. Da administratoren har udvidede rettigheder, får angriberen adgang til hele virksomhedens infrastruktur.

Ofte stillede spørgsmål

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
REQUIRED
Scope
CHANGED
Confidentiality
LOW
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:H/A:H

CWE-svaghedstyper

CWE-787

Original NVD-beskrivelse (engelsk)

FreeRDP before 3.30.0 (<= 3.29.0) contains a heap-based buffer overflow in the Windows clipboard client's CliprdrStream_Read function (client/Windows/wf_cliprdr.c). When an OLE paste consumer (e.g. explorer.exe) calls IStream::Read with a fixed-size buffer of cb bytes, CliprdrStream_Read requests file contents from the RDP server and then copies the response into the caller's buffer using the server-supplied length (req_fsize) instead of cb. A malicious or compromised RDP server can return an oversized CB_FILECONTENTS_RESPONSE, causing an out-of-bounds write of attacker-controlled data into the paste consumer's heap buffer when a user pastes server-offered clipboard file contents.

Referencer & kilder

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.6
Hurtige fakta
CVE-ID
CVE-2026-68579
Offentliggjort
02/08/2026
Sidst opdateret
02/08/2026
Exploit-status
Angrebskode er offentlig
Patch-status
Opdatering findes
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.