neutrinolabsのxrdpにおけるデータの整合性検証不備に関する脆弱性
| Title |
neutrinolabsのxrdpにおけるデータの整合性検証不備に関する脆弱性
|
| Summary |
xrdpはオープンソースのRDPサーバーです。バージョン0.10.5までのxrdpでは、「Classic RDP Security」レイヤーを使用する際に、暗号化されたRDPパケットのメッセージ認証コード(MAC)署名の検証が実装されていませんでした。送信者は正しく署名を生成していますが、受信側の処理において8バイトの完全性署名を検証するための実装が欠けており、これが無視されていました。認証されていない中間者攻撃(MITM)がこの検証の欠落を悪用し、暗号化された通信を検出されることなく改ざんする可能性があります。本問題はTLSセキュリティレイヤーが強制されている接続には影響しません。この問題はバージョン0.10.6で修正されました。すぐにアップグレードできない場合は、xrdp.iniを設定してTLSセキュリティ(security_layer=tls)を強制し、エンドツーエンドの完全性を確保することを推奨します。
|
| Possible impacts |
当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアの一部が停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 |
| Solution |
正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。 |
| Publication Date |
April 17, 2026, midnight |
| Registration Date |
April 28, 2026, 10:13 a.m. |
| Last Update |
April 28, 2026, 10:13 a.m. |
|
CVSS3.0 : 重要
|
| Score |
7.7
|
| Vector |
CVSS:3.0/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:L |
Affected System
| neutrinolabs |
|
xrdp 0.10.6 未満
|
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
| No |
Changed Details |
Date of change |
| 1 |
[2026年04月28日] 掲載 |
April 28, 2026, 10:13 a.m. |
NVD Vulnerability Information
CVE-2026-32105
| Summary |
xrdp is an open source RDP server. In versions through 0.10.5, xrdp does not implement verification for the Message Authentication Code (MAC) signature of encrypted RDP packets when using the "Classic RDP Security" layer. While the sender correctly generates signatures, the receiving logic lacks the necessary implementation to validate the 8-byte integrity signature, causing it to be silently ignored. An unauthenticated attacker with man-in-the-middle (MITM) capabilities can exploit this missing check to modify encrypted traffic in transit without detection. It does not affect connections where the TLS security layer is enforced. This issue has been fixed in version 0.10.6. If users are unable to immediately upgrade, they should configure xrdp.ini to enforce TLS security (security_layer=tls) to ensure end-to-end integrity.
|
| Publication Date |
April 18, 2026, 5:16 a.m. |
| Registration Date |
April 19, 2026, 4:08 a.m. |
| Last Update |
April 21, 2026, 4:03 a.m. |
Related information, measures and tools
Common Vulnerabilities List