FreeRDP 3.28.0 Heap Buffer Overflow via RAIL orderLength Underflow 漏洞概述 FreeRDP 3.28.0 及更早版本在服务器端 RAIL 通道处理程序( )中存在堆缓冲区溢出漏洞。当处理 RAIL PDU 头时,代码从对等控制的 字段中减去 ,但未首先验证 是否至少为头长度。对于 值 0-3,这会导致无符号整数下溢到一个非常大的值,从而绕过 容量检查(由于指针算术包装),然后传递给 ,导致越界堆写入。恶意或受损的 RDP 客户端可以利用此漏洞来破坏堆并崩溃服务器。 影响范围 受影响版本: FreeRDP >= 0, < 3.29.0 CVE: CVE-2026-67298 CWE: CWE-191 Integer Underflow (Wrap or Wraparound) CVSS: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VA:H/SC:N/SI:N/SA:N 修复方案 修复版本: FreeRDP 3.29.0 参考链接 GitHub Security Advisory Patch Commit