RustDesk 高风险警示

RustDesk 高风险警示:僵尸网络扫荡未停,新一轮严重漏洞又来了

如果你在用 RustDesk,2026 年可能是你最需要关注安全的一年。

上半年,僵尸网络全网扫描 RustDesk ID 发起自动化攻击。下半年还没到,安全团队一口气披露了十几个 RustDesk 相关的 CVE,其中好几个 CVSS 评分 9.8(严重),直指客户端认证、服务端安全、密码存储等核心模块。

用一句话总结现状:RustDesk 的开源远程桌面体验依然优秀,但如果你没做好安全配置,你的设备可能正暴露在互联网上等人上门。


高风险一:僵尸网络全网扫荡 RustDesk 端口

2026 年 1 月底到 2 月初,RustDesk 开发团队在 GitHub 上紧急发布安全公告——有僵尸网络正在对互联网上的 RustDesk 实例发起自动化攻击。

攻击方式

僵尸网络全网扫描暴露的 RustDesk ID,然后自动发起远程连接请求。被攻击的用户会看到一个名为 “Go Client” 的客户端弹出连接邀请。

攻击不依赖任何安全漏洞——它是纯粹的社会工程学攻击。如果你不慎点击了「接受」,你的设备就会被僵尸网络控制。

被控制后,攻击者可以执行自动化命令部署恶意软件、实现持久化,然后这台机器就成了僵尸网络的一部分,继续扫描下一波受害者。

攻击特点

  • 自动化扫描:僵尸网络随机扫描互联网上的 RustDesk ID
  • 多 IP 多 ID:来自不同的 IP 地址和不同的连接 ID
  • 不依赖密码:默认设置下,只需要本地用户点击「接受」即可建立连接
  • 规模化:僵尸网络的规模决定了它会不断尝试,总有人会点错

官方防御建议

RustDesk 开发团队给出了非常明确的建议:

  1. 绝对不要点击任何未知来源的「接受连接」请求
  2. 前往安全设置,将连接方式改为「需要密码」——这样仅点击接受是无用的,必须输入正确密码才能连接
  3. 设置高强度密码
  4. 改用自托管模式,不要暴露你的服务器 IP 和公钥
  5. 启用双因素认证或 IP 白名单
  6. 升级到 Pro 版(自托管),利用 ACL 做更细粒度的访问控制

其中第二条是最简单也最有效的——把「接受连接请求」改成「使用密码」。大部分用户默认没开这个选项,一个简单的设置就能挡住绝大多数自动化攻击。


高风险二:2026 年中大量严重漏洞集中披露

如果说僵尸网络攻击是「人祸」,那接下来这批就是「内忧」了。

2026 年 3 月至 6 月,多个安全研究团队集中披露了 RustDesk 的大量安全漏洞。其中多个被标记为 CVSS 9.8(Critical),影响客户端和服务器的核心安全机制。

我列几个最应该关注的:

CVE-2026-30789(CVSS 9.8)— 客户端密码暴力破解

问题出在哪: RustDesk 客户端使用的密码哈希方案是 SHA256(SHA256(password + salt) + challenge)。这个方案号称有盐值有挑战码,但最大的缺陷是——没有使用慢哈希函数(KDF)。

普通 SHA256 是设计用来算快的。一台现代 GPU 每秒可以算几十亿次 SHA256。攻击者只要拿到一次认证过程中的哈希值,离线暴力破解几乎不费吹灰之力。

更糟的是,salt 和 challenge 完全由服务器端生成,客户端不加入任何随机数。如果攻击者控制了中间节点(比如恶心中继服务器),可以主动提供特定的 salt 和 challenge,捕获客户端的认证哈希,然后离线还原密码。

影响版本: RustDesk Client <= 1.4.8

CVE-2026-30790(CVSS 9.8)— 服务端认证绕过

和服务端认证相关的严重漏洞,允许攻击者绕过认证机制直接访问服务端资源。目前技术细节还在逐步公开中,但这个评分的漏洞通常意味着无需用户交互、无需特殊权限即可完全攻破系统。

CVE-2026-30797(CVSS 9.3)— 客户端认证绕过

客户端端的认证绕过漏洞,远程攻击者可能利用这个漏洞绕过身份验证,伪装成合法用户连接远程桌面。

CVE-2026-30785(High)— 密码可恢复存储 + 原型污染

RustDesk 客户端在本地存储配置时,密码使用了可逆加密而不是不可逆哈希。并且加密实现存在多个弱点:

  • 密码哈希的计算强度不足,容易暴力破解
  • 原型污染(Prototype Pollution)漏洞可被利用来篡改配置数据
  • 机器 UID 的生成方式可能泄露敏感信息

影响版本: RustDesk Client <= 1.4.5

影响平台: Windows / macOS / Linux 全平台

CVE-2026-3598(CVSS 7.5)— Server Pro 加密算法漏洞

RustDesk Server Pro 使用了存在风险的加密算法(Broken or Risky Cryptographic Algorithm),被标记为高危。使用 Server Pro 的用户需要特别关注。

CVE-2026-30796 — 明文传输地址簿密码

在心跳同步 API 中,地址簿密码以明文方式放在 JSON 请求体中。虽然正常 HTTPS 会话下传输过程是加密的,但如果攻击者通过 CVE-2026-30794 的 TLS 降级攻击或 CVE-2026-30797 的服务端接管,就能直接获取这个密码。

然后利用这个密码,攻击者可以下载完整的地址簿——相当于拿到了你所有远程设备的连接信息。

CVE-2026-2490 — Windows 符号链接信息泄露

Windows 版 RustDesk 的文件传输功能在处理符号链接时存在缺陷。低权限用户可以上传一个指向敏感文件的符号链接,通过 RustDesk 服务端读取任意文件——以 SYSTEM 权限。


漏洞之间的串联效应

这些漏洞不是孤立的。安全分析师已经指出它们可以串联利用

  1. 通过 30794(TLS 降级)30797(认证绕过) 控制中间节点
  2. 利用 30789(SHA256 无 KDF)暴力破解或离线还原密码
  3. 利用 30796(地址簿明文)获取更多目标
  4. 利用 2490(符号链接)在 Windows 上读取任意文件
  5. 最终实现从单点突破到全网沦陷

这已经不是「修一个漏洞就安全了」的问题——RustDesk 的安全模型需要进行系统性加固。


你现在应该做什么

如果你在用 RustDesk,以下是按优先级排序的行动清单:

🚨 立即执行

  1. 升级到 1.4.8+(目前最新稳定版),修复了大部分已知 CVE
  2. 设置连接密码:安全设置 → 接受连接请求 → 改为「使用密码」
  3. 设置高强度密码,不要用弱口令
  4. 更新自托管服务器的版本
  5. 检查日志,看是否有异常的「Go Client」连接记录

⚠️ 近期完成

  1. 如果用的是 RustDesk Server Pro,检查加密配置并关注 CVE-2026-3598 的官方修复
  2. 在自托管服务器上启用 IP 白名单和双因素认证
  3. 不要在公网直接暴露 RustDesk 端口,用 VPN 或 WireGuard 做一层网络隔离
  4. 对 Windows 环境,考虑禁用文件传输功能或审查符号链接处理

📌 长期建议

  1. 关注 RustDesk 的 GitHub Discussion安全公告页
  2. 不要在未加固的机器上保存地址簿密码
  3. 定期轮换连接密码和服务器密钥
  4. 评估是否真的需要公网直连,或者使用 Tailscale/ZeroTier 等 overlay 网络替代

说两句公道话

RustDesk 是一个优秀且必要的开源项目——在 TeamViewer 越来越贵、AnyDesk 被收购后闭源倾向明显的背景下,它是无数个人用户和小企业最后的自托管远程桌面选择。

但开源不等于自带安全光环。RustDesk 团队一直在努力修复已知问题,2026 年上半年也确实密集打了补丁。问题的根源在于 RustDesk 早期设计时更多关注了「能用」而非「防攻击」,而随着用户量暴涨(GitHub 11.7 万 Star、3000 万+ 下载),它成为了安全研究者的重点审计对象。

如果你做好安全配置——自托管、强密码、网络隔离、及时更新——RustDesk 依然是可用的。但如果你用的是默认配置、暴露在公网上、密码还是 123456,那你的电脑可能已经不属于你了。

最后修改: 2026年7月6日

作者

评论

发表评论

您的邮箱地址不会被公开。