CVE-2026-67298 dotyczy heap buffer overflow w server-side RAIL channel handler FreeRDP. Złośliwy lub przejęty klient RDP może wysłać spreparowany pakiet, doprowadzić do corruption i crashu usługi. CVE.org ocenia problem jako 7.5 z PR:N, natomiast Red Hat daje 7.1 z PR:L i dodatkowym wpływem na integralność. To dobry przykład, że rozbieżność CVSS nie zawsze oznacza błąd — czasem dwa źródła opisują inne granice zaufania.
PR:N.PR:L + wpływ na integralność.Czy klient RDP jest „unauthenticated attacker”?
Na poziomie protokołu parser odbiera dane z sieci. Red Hat patrzy jednak na własny produkt i realne role: exploitation wymaga uruchomionej i osiągalnej funkcji FreeRDP server/proxy/shadow oraz klienta zdolnego wejść w komunikację. Dlatego: protocol reachability ≠ organizational reachability.
Vendor-specific CVSS ma sens
Vendor wie, jak komponent jest skompilowany, które feature'y są aktywne, w jakiej roli działa i jakie warunki ograniczają attack path. Z tego powodu pojedynczy „kanoniczny” score pobrany z NVD/CVE.org nie zawsze jest najlepszą podstawą SLA. Ale rozwiązaniem nie jest też ślepe zastąpienie score'a publicznego oceną vendora — lepszy model to jawne zestawienie:
Feature exposure ważniejsze od package presence
Red Hat sugeruje ograniczenie FreeRDP server/proxy/shadow do zaufanych klientów albo wyłączenie tych usług, jeżeli są nieużywane. freerdp installed nie wystarcza więc do oceny exploitable state. Przydatne enrichment:
Jeżeli pakiet jest obecny, ale podatna rola serwerowa nie działa, realne ryzyko jest zupełnie inne niż na publicznie osiągalnym serwerze.
Co powinien zrobić Vulnerability Engineer?
Zachować oba score wraz z provenance, zweryfikować rolę FreeRDP na konkretnym assetcie, sprawdzić network exposure oraz konfigurację usług. Dopiero potem nadać lokalny priorytet. Nie należy usuwać publicznego CVSS — należy go wzbogacić kontekstem.
Wniosek
CVE-2026-67298 pokazuje, że jedna liczba bez źródła i modelu zagrożenia jest zbyt uboga dla dojrzałego VM. Rozbieżność score'ów jest informacją, którą trzeba zachować i wyjaśnić, a nie problemem do ukrycia przez wybranie jednej większej liczby.
Powiązane na blogu
- Citrix: „DoS” vs pre-auth RCE — kto definiuje severity, gdy źródła się różnią
- libssh podatny tylko z backendem OpenSSL — feature/build exposure ponad package presence
Źródła
- Red Hat — CVE-2026-67298 — access.redhat.com
- FreeRDP — GHSA-qmvw-52ph-q5pv — github.com
- CVE.org — CVE-2026-67298 — cve.org
Nota redakcyjna: stan informacji 1 września 2026. CVE-2026-67298 to heap buffer overflow w server-side RAIL channel handler FreeRDP; CVE.org ocenia 7.5 (PR:N), Red Hat 7.1 (PR:L) z dodatkowym wpływem na integralność. Rozbieżność wynika z różnych modeli zagrożenia i kontekstu produktu, nie z błędu. Artykuł koncentruje się na zachowaniu obu ocen z provenance i na feature exposure.