Kurzfassung

RustDesk hat unter Windows eine kritische Schwachstelle im Clipboard-Redirect. Ein entferntes Gegenüber kann dabei Daten in einen zu kleinen Speicherpuffer schreiben, wenn der lokale Nutzer Datei-Inhalte aus der Zwischenablage einfügt. Das ist kein theoretisches Randthema. Wer RustDesk für Support, Admin-Zugriffe oder Fernwartung nutzt, sollte die eingesetzte Version prüfen und den Umgang mit Clipboard-Funktionen vorerst einschränken.

Für Unternehmen im DACH-Raum ist die Lage vor allem dann relevant, wenn RustDesk produktiv für Helpdesk, IT-Support oder Zugriff auf interne Systeme läuft. Dann kann ein kompromittierter oder bösartiger Peer mehr als nur eine Session stören. Im ungünstigen Fall droht Speicherbeschädigung mit Absturz oder weitergehender Ausnutzung.

Was ist passiert?

Die Schwachstelle steckt in der Windows-Komponente für Clipboard-Weiterleitung. RustDesk übernimmt dabei eine von der Gegenseite gelieferte Längenangabe und kopiert die Daten in einen festen Puffer, ohne vorher sauber zu begrenzen. Genau diese fehlende Obergrenze ist das Problem.

Der kritische Punkt liegt in der Kette aus Anforderung, Antwort und anschließender Kopie. Wenn ein lokaler Anwender in einer Remote-Sitzung Datei-Inhalte aus der Zwischenablage einfügt, kann die Gegenstelle eine zu große Antwort liefern. Die Anwendung verarbeitet die Länge dann zu spät. Erst wird kopiert, dann geprüft. Das ist die falsche Reihenfolge.

Die NVD bewertet den Fehler als kritisch. Ob bereits gepatchte RustDesk-Versionen existieren und welche Releases konkret betroffen sind, geht aus der vorliegenden Quellenangabe nicht hervor. Das lässt der Hersteller in der Beschreibung offen.

Technische Details

Betroffen ist die Windows-Implementierung der Clipboard-Umleitung in RustDesk. Die Funktion verarbeitet Inhalte für Datei-Transfers über die Zwischenablage. Ein OLE-Paste-Consumer wie explorer.exe fordert dabei eine bestimmte Byte-Menge an. RustDesk leitet diese Anfrage an die entfernte Seite weiter und kopiert die zurückgelieferten Daten anschließend in einen Caller-Buffer fester Größe.

Der Fehler entsteht, weil die vom Peer gelieferte Länge unverändert übernommen wird. Sie wird nicht gegen die Größe des Zielpuffers abgesichert. Wenn die Antwort größer ausfällt als erlaubt, schreibt der Prozess über das Ende des Heap-Buffers hinaus. Das ist klassisches Speicher-Korruptionsverhalten.

Die Beschreibung nennt als Auslöser einen bösartigen oder kompromittierten Peer. Das bedeutet: Nicht ein anonymer Internetangreifer von außen ist nötig, sondern ein Gegenüber innerhalb einer aktiven Remote-Verbindung. Gerade in Support-Szenarien ist das ernst zu nehmen, weil Fernzugriffe oft mit erhöhten Rechten oder in sensiblen Benutzersitzungen laufen.

Die betroffene Codebasis stammt aus einem Fork von FreeRDP. Dort war derselbe Fehler bereits als CVE-2026-68579 bekannt und wurde in FreeRDP 3.30.0 behoben. Für RustDesk selbst nennt die Quelle keinen Fixstand. Diese Lücke bleibt also für die Praxis offen.

Wer ist betroffen?

Betroffen sind vor allem Organisationen und Admins, die RustDesk auf Windows-Systemen einsetzen und Clipboard-Redirect für Datei-Inhalte aktiviert haben. Das gilt besonders für Helpdesks, MSPs, interne IT-Teams und alle Umgebungen, in denen Nutzer über Remote-Sitzungen Daten austauschen.

Privatnutzer sind nur dann relevant betroffen, wenn sie RustDesk unter Windows mit Dateiübertragungen über die Zwischenablage nutzen. Wer lediglich gelegentlich den Bildschirm freigibt, hat weniger Angriffsfläche. Wer aber regelmäßig Dateien oder Inhalte per Clipboard in Remote-Sessions schiebt, sollte genauer hinschauen.

Ob Linux- oder macOS-Installationen dieselbe Schwachstelle haben, geht aus der Quelle nicht hervor. Die Beschreibung bezieht sich ausdrücklich auf Windows. Mehr lässt sich seriös nicht sagen.

Empfohlene Maßnahmen

Wer RustDesk produktiv nutzt, sollte zuerst die eingesetzte Version erfassen und gegen eine mögliche Herstellerinformation zu CVE-2026-76840 prüfen. Fehlt ein Patch, hilft nur Schadensbegrenzung. Clipboard-Weiterleitung für Datei-Inhalte abschalten, wenn sie nicht zwingend gebraucht wird. Das ist die schnellste und wirksamste Maßnahme.

Admins sollten Remote-Zugriffe mit erhöhtem Vertrauen behandeln, bis Klarheit über den Fixstand besteht. Dazu gehört auch, Sessions mit unbekannten oder nicht geprüften Gegenstellen zu vermeiden. Wenn RustDesk als Support-Werkzeug in größerem Umfang im Einsatz ist, gehört die Funktion in die technische Härtung und in die Risikobewertung.

Praktisch heißt das: Installationen inventarisieren, Windows-Clients priorisiert prüfen, Support-Teams informieren und die Nutzung von Clipboard-Dateitransfers vorübergehend einschränken. Wer auf alternative Fernwartung setzt, sollte auch dort die Rechte und Freigaben nachziehen. Solche Lücken sitzen gern genau an der Stelle, an der Komfortfunktionen zu weit offen stehen.

Einschätzung von CyberSecurity-News.de

Die Lücke ist ernst. Nicht wegen großer Schlagworte, sondern weil sie in einer Funktion steckt, die viele Teams im Alltag brauchen und selten hart absichern. Clipboard-Redirect wirkt harmlos. Genau das macht solche Fehler gefährlich.

Wirklich sauber ist die Informationslage aber noch nicht. Die Quelle erklärt den Fehler präzise, sagt jedoch wenig zum Patchstatus in RustDesk selbst. Das ist für Betreiber unbefriedigend. Wer jetzt reagiert, muss mit unvollständiger Herstellerkommunikation arbeiten und seine Umgebung erst einmal selbst absichern.

Die Einstufung als kritisch ist nachvollziehbar. In der Praxis dürfte das vor allem dort wehtun, wo Fernzugriff und Dateiübertragung zusammenkommen. Für Unternehmen mit RustDesk im Support-Betrieb ist das kein Randthema, sondern ein Patch- und Härtungsfall mit Priorität.

Fazit

CVE-2026-76840 zeigt eine typische, aber gefährliche Schwäche: Ein Wert aus der Gegenstelle wird übernommen, ohne ihn vor der Speicheroperation sauber zu begrenzen. Unter Windows kann das beim Einfügen von Clipboard-Dateien zum Überschreiben von Heap-Speicher führen. Wer RustDesk produktiv nutzt, sollte den Einsatz von Clipboard-Redirect jetzt kritisch prüfen.

Bis ein belastbarer Fixstand vorliegt, bleibt Vorsicht der richtige Weg. Funktionen abschalten, die nicht gebraucht werden. Systeme beobachten. Und die eigene Fernwartung nicht auf Bequemlichkeit statt auf Kontrolle bauen.

Quellenangabe

Weiterführende Quelle: NVD – CVE-2026-76840