PT-2026-54477 · Ultravnc · Ultravnc

CVE-2026-44040

·

Publicado

2026-07-01

·

Atualizado

2026-07-09

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas UltraVNC versões anteriores a 1.8.2.3
Description O software utiliza um gerador de números pseudo-aleatórios criptograficamente fraco para produzir bytes de desafio de autenticação VNC. Especificamente, a função vncRandomBytes() inicializa o libc rand() usando uma combinação de hora do relógio, ID do processo e um valor aleatório anterior para gerar um desafio de 16 bytes. Como o espaço de sementes é de aproximadamente 31 bits e depende de valores publicamente observáveis, um invasor que monitore a troca de autenticação pode prever o desafio rapidamente, permitindo a falsificação de respostas ou ataques de força bruta offline.
Recommendations Atualize o UltraVNC para uma versão posterior à 1.8.2.2. Como medida de mitigação temporária, restrinja o acesso de rede ao serviço VNC apenas a hosts confiáveis para evitar que invasores observem a troca de autenticação.

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44040

Produtos afetados

Ultravnc