PT-2026-67269 · Freerdp · Freerdp

·

CVE-2026-67289

·

Publicado

2026-08-01

·

Atualizado

2026-08-01

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas FreeRDP versões anteriores a 3.29.0
Description Ocorre uma validação insuficiente de caracteres CRLF e de controle no campo TargetNetAddress de redirecionamento RDP controlado pelo servidor. Este valor é atribuído ao ServerHostname do cliente e, subsequentemente, é gravado na linha de requisição CONNECT do proxy e no cabeçalho Host pela função http proxy connect() sem filtragem ao conectar-se por meio de um proxy HTTP. Um servidor RDP comprometido ou malicioso pode enviar uma PDU (Protocol Data Unit) de redirecionamento manipulada contendo caracteres de controle incorporados para injetar cabeçalhos ou requisições arbitrárias na requisição CONNECT do proxy HTTP.
Recommendations Atualize o FreeRDP para a versão 3.29.0 ou posterior.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67289
GHSA-MWWH-MHP9-Q7VM

Produtos afetados

Freerdp