Strona główna / Blog / FreeRDP: dwa CVSS, dwa modele

Blog · case study

FreeRDP: CVE.org mówi „bez uprawnień”, Red Hat mówi „low privileges”. Ten sam buffer overflow, dwa modele zagrożenia

CVE-2026-67298 dotyczy heap buffer overflow w server-side RAIL channel handler FreeRDP. Złośliwy lub przejęty klient RDP może wysłać spreparowany pakiet, doprowadzić do corruption i crashu usługi. CVE.org ocenia problem jako 7.5 z PR:N, natomiast Red Hat daje 7.1 z PR:L i dodatkowym wpływem na integralność. To dobry przykład, że rozbieżność CVSS nie zawsze oznacza błąd — czasem dwa źródła opisują inne granice zaufania.

CVE-2026-67298: heap buffer overflow w server-side RAIL channel handler; złośliwy/przejęty klient → corruption i crash.
CVE.org: 7.5, PR:N.
Red Hat: 7.1, PR:L + wpływ na integralność.

Czy klient RDP jest „unauthenticated attacker”?

Na poziomie protokołu parser odbiera dane z sieci. Red Hat patrzy jednak na własny produkt i realne role: exploitation wymaga uruchomionej i osiągalnej funkcji FreeRDP server/proxy/shadow oraz klienta zdolnego wejść w komunikację. Dlatego: protocol reachability ≠ organizational reachability.

Vendor-specific CVSS ma sens

Vendor wie, jak komponent jest skompilowany, które feature'y są aktywne, w jakiej roli działa i jakie warunki ograniczają attack path. Z tego powodu pojedynczy „kanoniczny” score pobrany z NVD/CVE.org nie zawsze jest najlepszą podstawą SLA. Ale rozwiązaniem nie jest też ślepe zastąpienie score'a publicznego oceną vendora — lepszy model to jawne zestawienie:

CVE.org: 7.5, PR:N Red Hat: 7.1, PR:L difference: threat model / product context analyst assessment: ...

Feature exposure ważniejsze od package presence

Red Hat sugeruje ograniczenie FreeRDP server/proxy/shadow do zaufanych klientów albo wyłączenie tych usług, jeżeli są nieużywane. freerdp installed nie wystarcza więc do oceny exploitable state. Przydatne enrichment:

server active? proxy active? shadow active? listener exposed? trusted-client restriction?

Jeżeli pakiet jest obecny, ale podatna rola serwerowa nie działa, realne ryzyko jest zupełnie inne niż na publicznie osiągalnym serwerze.

Co powinien zrobić Vulnerability Engineer?

Zachować oba score wraz z provenance, zweryfikować rolę FreeRDP na konkretnym assetcie, sprawdzić network exposure oraz konfigurację usług. Dopiero potem nadać lokalny priorytet. Nie należy usuwać publicznego CVSS — należy go wzbogacić kontekstem.

Wniosek

CVE-2026-67298 pokazuje, że jedna liczba bez źródła i modelu zagrożenia jest zbyt uboga dla dojrzałego VM. Rozbieżność score'ów jest informacją, którą trzeba zachować i wyjaśnić, a nie problemem do ukrycia przez wybranie jednej większej liczby.

Powiązane na blogu

Źródła

Nota redakcyjna: stan informacji 1 września 2026. CVE-2026-67298 to heap buffer overflow w server-side RAIL channel handler FreeRDP; CVE.org ocenia 7.5 (PR:N), Red Hat 7.1 (PR:L) z dodatkowym wpływem na integralność. Rozbieżność wynika z różnych modeli zagrożenia i kontekstu produktu, nie z błędu. Artykuł koncentruje się na zachowaniu obu ocen z provenance i na feature exposure.

Zapamiętaj jedno

Jedna liczba CVSS bez źródła i modelu zagrożenia jest zbyt uboga. Rozbieżność score’ów to informacja do zachowania i wyjaśnienia, nie problem do ukrycia przez wybranie większej liczby — a feature exposure bywa ważniejsze niż package presence.