開源遠端桌面工具UltraVNC修補重大漏洞,未更新可能導致遠端執行程式碼攻擊

圖片來源: 

UltraVNC

開源遠端桌面管理工具UltraVNC近日發布1.8.2.4版,修補UltraVNC Repeater元件兩項重大漏洞CVE-2026-7839與CVE-2026-7840。UltraVNC是Windows平臺常見的開源遠端桌面管理工具,Repeater則是負責中繼遠端桌面連線的元件,可協助位於防火牆後方的主機建立遠端桌面存取,常部署於企業對外網路,因而相關漏洞更容易為遠端攻擊者利用,1.8.2.2版以前的UltraVNC都會受到影響,用戶應儘速升級至已修補版本。

前述兩項漏洞中,CVE-2026-7839的CVSS嚴重性評分達9.1分,源自HTTP管理介面使用寫死的預設密碼(hardcoded default password),攻擊者可利用預設帳號密碼直接取得管理權限;CVE-2026-7840的CVSS嚴重性則達9.8分,屬於堆積緩衝區溢位(Heap-based Buffer Overflow)漏洞,攻擊者只要能存取Repeater的HTTP 連接介面,即可在未經身分驗證情況下發送特製HTTP請求,觸發漏洞並從遠端執行任意程式碼。