Что происходит
Специалисты «Лаборатории Касперского» обнаружили критическую уязвимость в xrdp — программе с открытым кодом, которая позволяет подключаться к рабочему столу Linux-сервера через интернет (по тому же протоколу RDP, что и привычное «Подключение к удаленному рабочему столу» в Windows). Брешь получила идентификатор CVE-2025-68670 и относится к классу удаленного выполнения кода, то есть позволяет запустить на чужом сервере произвольную команду. Главная опасность — в том, что воспользоваться «дырой» можно без аутентификации.
При установке соединения xrdp-сервер обрабатывает имя домена, которое передает клиент. Программа не проверяла, насколько длинной может быть эта строка. Если злоумышленник формировал доменное имя определенным образом, это могло привести к переполнению стека в памяти. Через эту лазейку и можно подменить выполняемый код, перехватить контроль над процессом xrdp и вытащить из сервера учетные данные и другую конфиденциальную информацию.
Уязвимость нашли не случайно, а в ходе планового аудита собственного продукта — Kaspersky USB Redirector. Этот продукт создан для того, чтобы помочь российским компаниям перейти на отечественные IT-решения для организации инфраструктуры удаленных рабочих мест. Он позволяет использовать периферию (флешки, токены электронной подписи, смарт-карты, принтеры) так, как если бы она была подключена непосредственно к удаленной системе, а также поддерживает многошаговые сценарии подключения, включая работу из Linux-среды с приложениями, размещенными на Windows-серверах. Одним из компонентов Kaspersky USB Redirector и является проект xrdp.
О проблеме уведомили команду xrdp, и та отреагировала быстро: за несколько недель подтвердила баг, выпустила исправление в версии 0.10.5 и перенесла патч в более ранние ветки (0.9.27 и 0.10.4.1), а также опубликовала официальный бюллетень безопасности.
Это не первый случай, когда анализ защищенности решений на базе KasperskyOS вскрывает уязвимости в чужих открытых проектах. Раньше при проверке Kaspersky Thin Client и Kaspersky IoT Secure Gateway специалисты «Лаборатории Касперского» нашли и помогли закрыть бреши в популярных Suricata и FreeRDP.
Что это значит
Удаленное выполнение кода без аутентификации — один из самых опасных сценариев, какой вообще бывает в кибербезопасности. Атакующему не нужно ничего взламывать по частям: одного сетевого запроса достаточно, чтобы оказаться внутри. А поскольку инструменты удаленного доступа по своей природе часто «смотрят» в интернет, под ударом оказываются все, кто использует xrdp напрямую или в составе других продуктов.
Кейс подсвечивает оборотную сторону импортозамещения. Около 90% операционных систем из реестра отечественного ПО — это сборки на базе Linux, при этом значительная часть прикладного софта по-прежнему работает только под Windows. Чтобы их «подружить», нужны прослойки совместимости и инструменты наподобие Kaspersky USB Redirecto и xrdp. И ошибка в одном таком звене становится системным риском сразу для множества внедрений.
Это касается также и безопасности цепочки поставок. Современные продукты редко пишут с нуля: они собираются из собственного кода и десятков открытых компонентов. Дыра в одном модуле способна задеть продукты разных вендоров, которые о ней даже не подозревают. Открытость кода тут работает в обе стороны: его видят и злоумышленники, и крупные команды вроде «Лаборатории Касперского», которые могут провести аудит и отдать исправление в сообщество — чтобы брешь закрылась до того, как превратится в массовый инцидент.
Инфраструктуру удаленного доступа — серверы, шлюзы, терминалы — стоит считать критически важной: обновлять в первую очередь, не выставлять без нужды в интернет и давать пользователям только минимально необходимые права. А при переходе на Linux — закладывать в проект время и бюджет на проверку безопасности всех промежуточных компонентов, а не только конечных приложений. Даже зрелый и проверенный временем open source не дает гарантии, что критических уязвимостей в нем нет.