EN
en direct
Élevée CVSS 8

CVE-2026-55626

Analyse NVD en cours

xrdp is an open source RDP server. In versions 0.10.6 and prior, when an authenticated user session is initialized using the Xvnc backend over UNIX domain sockets, the Xvnc process is launched with insufficient authentication mechanisms. A local authenticated attacker could exploit this vulnerability to bypass intended session isolation, allowing them to unauthorizedly view or control the active desktop sessions of other users on the same system. Users using other backends, such as xorgxrdp or Xvnc over TCP sockets, are not affected. This issue has been fixed in version 0.10.6.1.

Ce que ça veut dire

Exposition
Exploitable avec un accès local à la machine, sans authentification et sans action de la victime.
Impact
Un attaquant peut lire des données sensibles, modifier ou détruire des données et dégrader le service.
Faiblesse
Le mécanisme d’authentification est contournable : l’attaquant se fait passer pour un utilisateur légitime.
Probabilité
Le score EPSS reste bas : rien n’annonce une exploitation imminente, ce qui ne dispense pas de corriger.

À faireÀ intégrer au prochain cycle de correctifs.

Lecture automatique du vecteur CVSS, du type de faiblesse (CWE) et du score EPSS. La description technique ci-dessus reste celle publiée par le NIST, en anglais.

Publié
20 juillet 2026
CVSS
8 (v3.1) CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
EPSS
0,14 % probabilité d'exploitation sous 30 jours · au-dessus de 4 % des CVE
Faiblesse
CWE-287CWE-306
Sources
nvd
Références

Tapez au moins deux caractères.

naviguer ouvrir esc fermer