Luka bezpieczeństwa oznaczona identyfikatorem CVE-2026-58056 otrzymała ocenę 7.6 w skali CVSS (Common Vulnerability Scoring System — skala 0-10 oceniająca powagę luki), co klasyfikuje ją jako zagrożenie wysokie 1. Dotyczy ona RustDesk, popularnego, darmowego oprogramowania do zdalnego pulpitu, często wykorzystywanego w polskich firmach jako alternatywa dla płatnych rozwiązań. Zaobserwowaliśmy, że problem pozwala na eskalację uprawnień w sposób, który może zaskoczyć administratorów. Użytkownik z uprawnieniami ograniczonymi wyłącznie do transferu plików może w rzeczywistości przejąć pełną kontrolę nad zdalną maszyną, włącznie ze sterowaniem myszą i klawiaturą 2 oraz podglądem ekranu 3.
TL;DR
- Produkt: RustDesk, oprogramowanie do zdalnego pulpitu (open-source).
- Luka: CVE-2026-58056, błąd w logice autoryzacji sesji.
- Wektor: Sesja z uprawnieniami wyłącznie do transferu plików pozwala na nieautoryzowane sterowanie pulpitem i podgląd ekranu.
- Wskaźniki kompromitacji (IoC): Brak. Luka dotyczy logiki aplikacji, a nie konkretnej kampanii. Należy skupić się na aktualizacji oprogramowania.
- Kogo dotyczy: Polskie firmy MŚP, działy IT i freelancerzy używający RustDesk do zdalnego wsparcia technicznego i administracji serwerami.
- Pierwszy ruch: Identyfikacja wszystkich instancji RustDesk w organizacji i przygotowanie planu aktualizacji. Ograniczenie dostępu z niezaufanych sieci do czasu wdrożenia poprawki.
Wektor ataku
RustDesk to narzędzie do zdalnego dostępu, które zyskuje na popularności w Polsce. Jego otwarty kod źródłowy, możliwość samodzielnego hostowania serwera pośredniczącego i brak opłat licencyjnych czynią go atrakcyjnym wyborem dla małych i średnich przedsiębiorstw oraz zespołów IT z ograniczonym budżetem. Model działania opiera się na różnych typach sesji, które powinny mieć ściśle określone uprawnienia — na przykład sesja pełnego dostępu, sesja tylko do podglądu czy sesja transferu plików.
Problem zidentyfikowany jako CVE (Common Vulnerabilities and Exposures, identyfikator publicznie znanej luki) -2026-58056 leży w mechanizmie autoryzacji. Aplikacja, zamiast weryfikować uprawnienia na podstawie typu nawiązanej sesji, opiera się na zestawie flag określających poszczególne zdolności (np. „może ruszać myszą”, „może pisać na klawiaturze”) 1.
Analiza pokazuje, że sesja zainicjowana z uprawnieniami wyłącznie do transferu plików nie czyści poprawnie tych flag 4. W rezultacie, mimo że użytkownik łączy się w trybie ograniczonym, serwer po stronie ofiary nadal traktuje go jako osobę mogącą wykonywać inne akcje. Pozwala to atakującemu, który uzyskał autoryzację jedynie do wymiany plików, na wysyłanie poleceń sterujących klawiaturą i myszą 2.
Co więcej, luka umożliwia dostęp do funkcji przechwytywania ekranu 3. Atakujący może więc nie tylko wchodzić w interakcję z systemem ofiary, ale również obserwować jej działania. W praktyce oznacza to pełną, nieautoryzowaną eskalację uprawnień z trybu „transfer plików” do „pełna kontrola pulpitu”. Scenariusz ten jest szczególnie problematyczny w kontekście wsparcia IT, gdzie zewnętrzny dostawca lub pracownik może mieć konto z ograniczonymi uprawnieniami, które nagle staje się wektorem pełnego przejęcia stacji roboczej lub serwera.
Co zrobić w 24-48h
Rekomendowane podejście zakłada natychmiastowe działania w celu ograniczenia ryzyka. Poniższe kroki nie zastępują pełnej konsultacji bezpieczeństwa, ale stanowią pierwszą linię obrony.
-
Identyfikacja zasobów. Należy niezwłocznie zidentyfikować wszystkie stacje robocze i serwery w organizacji, na których zainstalowane jest oprogramowanie RustDesk. Dotyczy to zarówno instancji korzystających z publicznych serwerów RustDesk, jak i tych opartych o własną, hostowaną infrastrukturę.
-
Aktualizacja oprogramowania. Kluczowym krokiem jest aktualizacja wszystkich klientów i serwerów RustDesk do najnowszej wersji udostępnionej przez producenta, która zawiera poprawkę dla luki CVE-2026-58056. Należy monitorować oficjalne repozytorium projektu w poszukiwaniu informacji o wydaniu łatki. 3. Ograniczenie dostępu sieciowego. Do czasu wdrożenia aktualizacji, zaleca się ograniczenie dostępu do usług RustDesk. Jeśli to możliwe, należy zablokować połączenia przychodzące z niezaufanych sieci i zezwolić na dostęp wyłącznie z predefiniowanych, zaufanych adresów IP (np. przez listę ACL na firewallu lub w konfiguracji serwera RustDesk).
-
Audyt uprawnień i logów. Należy zweryfikować konfigurację uprawnień dla wszystkich użytkowników mających dostęp do systemów przez RustDesk. Warto tymczasowo wyłączyć możliwość nawiązywania sesji transferu plików dla kont o niskim poziomie zaufania. Przegląd logów połączeń pod kątem nietypowej aktywności, zwłaszcza długich sesji transferu plików z nieznanych źródeł, może pomóc w wykryciu potencjalnych prób wykorzystania luki. Problem ten podkreśla, jak istotna jest fundamentalna poprawność logiki kontroli dostępu w oprogramowaniu, zwłaszcza w narzędziach dających zdalny dostęp do systemów. ## Źródła
Źródła
Zobacz też
- CVE-2026-48172: Aktywny atak na serwery z cPanel i LiteSpeed w Polsce
- Krytyczna luka w Aimogen Pro. Eskalacja uprawnień w WordPress
- Luka w Microsoft 365 Copilot pozwala na eskalację uprawnień (CVE-2026-47645)
Przypisy
-
RustDesk kontroluje przychodzące wiadomości sterujące na podstawie flag możliwości, a nie autoryzowanego typu połączenia sesji. — nvd.nist.gov › CVE 2026 58056 ↩ ↩2
-
Użytkownik posiadający jedynie autoryzację FileTransfer może wprowadzać dane z klawiatury i myszy. — nvd.nist.gov › CVE 2026 58056 ↩ ↩2
-
Użytkownik posiadający jedynie autoryzację FileTransfer może uzyskać dostęp do niezabezpieczonych funkcji przechwytywania zrzutów ekranu i wyświetlania. — nvd.nist.gov › CVE 2026 58056 ↩ ↩2
-
Sesja transferu plików w RustDesk nie czyści flag możliwości. — nvd.nist.gov › CVE 2026 58056 ↩
// Komentarze ...
Dodaj komentarz