
RustDesk 高风险警示:僵尸网络扫荡未停,新一轮严重漏洞又来了
如果你在用 RustDesk,2026 年可能是你最需要关注安全的一年。
上半年,僵尸网络全网扫描 RustDesk ID 发起自动化攻击。下半年还没到,安全团队一口气披露了十几个 RustDesk 相关的 CVE,其中好几个 CVSS 评分 9.8(严重),直指客户端认证、服务端安全、密码存储等核心模块。
用一句话总结现状:RustDesk 的开源远程桌面体验依然优秀,但如果你没做好安全配置,你的设备可能正暴露在互联网上等人上门。
高风险一:僵尸网络全网扫荡 RustDesk 端口
2026 年 1 月底到 2 月初,RustDesk 开发团队在 GitHub 上紧急发布安全公告——有僵尸网络正在对互联网上的 RustDesk 实例发起自动化攻击。
攻击方式
僵尸网络全网扫描暴露的 RustDesk ID,然后自动发起远程连接请求。被攻击的用户会看到一个名为 “Go Client” 的客户端弹出连接邀请。
攻击不依赖任何安全漏洞——它是纯粹的社会工程学攻击。如果你不慎点击了「接受」,你的设备就会被僵尸网络控制。
被控制后,攻击者可以执行自动化命令部署恶意软件、实现持久化,然后这台机器就成了僵尸网络的一部分,继续扫描下一波受害者。
攻击特点
- 自动化扫描:僵尸网络随机扫描互联网上的 RustDesk ID
- 多 IP 多 ID:来自不同的 IP 地址和不同的连接 ID
- 不依赖密码:默认设置下,只需要本地用户点击「接受」即可建立连接
- 规模化:僵尸网络的规模决定了它会不断尝试,总有人会点错
官方防御建议
RustDesk 开发团队给出了非常明确的建议:
- 绝对不要点击任何未知来源的「接受连接」请求
- 前往安全设置,将连接方式改为「需要密码」——这样仅点击接受是无用的,必须输入正确密码才能连接
- 设置高强度密码
- 改用自托管模式,不要暴露你的服务器 IP 和公钥
- 启用双因素认证或 IP 白名单
- 升级到 Pro 版(自托管),利用 ACL 做更细粒度的访问控制
其中第二条是最简单也最有效的——把「接受连接请求」改成「使用密码」。大部分用户默认没开这个选项,一个简单的设置就能挡住绝大多数自动化攻击。
高风险二:2026 年中大量严重漏洞集中披露
如果说僵尸网络攻击是「人祸」,那接下来这批就是「内忧」了。
2026 年 3 月至 6 月,多个安全研究团队集中披露了 RustDesk 的大量安全漏洞。其中多个被标记为 CVSS 9.8(Critical),影响客户端和服务器的核心安全机制。
我列几个最应该关注的:
CVE-2026-30789(CVSS 9.8)— 客户端密码暴力破解
问题出在哪: RustDesk 客户端使用的密码哈希方案是 SHA256(SHA256(password + salt) + challenge)。这个方案号称有盐值有挑战码,但最大的缺陷是——没有使用慢哈希函数(KDF)。
普通 SHA256 是设计用来算快的。一台现代 GPU 每秒可以算几十亿次 SHA256。攻击者只要拿到一次认证过程中的哈希值,离线暴力破解几乎不费吹灰之力。
更糟的是,salt 和 challenge 完全由服务器端生成,客户端不加入任何随机数。如果攻击者控制了中间节点(比如恶心中继服务器),可以主动提供特定的 salt 和 challenge,捕获客户端的认证哈希,然后离线还原密码。
影响版本: RustDesk Client <= 1.4.8
CVE-2026-30790(CVSS 9.8)— 服务端认证绕过
和服务端认证相关的严重漏洞,允许攻击者绕过认证机制直接访问服务端资源。目前技术细节还在逐步公开中,但这个评分的漏洞通常意味着无需用户交互、无需特殊权限即可完全攻破系统。
CVE-2026-30797(CVSS 9.3)— 客户端认证绕过
客户端端的认证绕过漏洞,远程攻击者可能利用这个漏洞绕过身份验证,伪装成合法用户连接远程桌面。
CVE-2026-30785(High)— 密码可恢复存储 + 原型污染
RustDesk 客户端在本地存储配置时,密码使用了可逆加密而不是不可逆哈希。并且加密实现存在多个弱点:
- 密码哈希的计算强度不足,容易暴力破解
- 原型污染(Prototype Pollution)漏洞可被利用来篡改配置数据
- 机器 UID 的生成方式可能泄露敏感信息
影响版本: RustDesk Client <= 1.4.5
影响平台: Windows / macOS / Linux 全平台
CVE-2026-3598(CVSS 7.5)— Server Pro 加密算法漏洞
RustDesk Server Pro 使用了存在风险的加密算法(Broken or Risky Cryptographic Algorithm),被标记为高危。使用 Server Pro 的用户需要特别关注。
CVE-2026-30796 — 明文传输地址簿密码
在心跳同步 API 中,地址簿密码以明文方式放在 JSON 请求体中。虽然正常 HTTPS 会话下传输过程是加密的,但如果攻击者通过 CVE-2026-30794 的 TLS 降级攻击或 CVE-2026-30797 的服务端接管,就能直接获取这个密码。
然后利用这个密码,攻击者可以下载完整的地址簿——相当于拿到了你所有远程设备的连接信息。
CVE-2026-2490 — Windows 符号链接信息泄露
Windows 版 RustDesk 的文件传输功能在处理符号链接时存在缺陷。低权限用户可以上传一个指向敏感文件的符号链接,通过 RustDesk 服务端读取任意文件——以 SYSTEM 权限。
漏洞之间的串联效应
这些漏洞不是孤立的。安全分析师已经指出它们可以串联利用:
- 通过 30794(TLS 降级) 或 30797(认证绕过) 控制中间节点
- 利用 30789(SHA256 无 KDF)暴力破解或离线还原密码
- 利用 30796(地址簿明文)获取更多目标
- 利用 2490(符号链接)在 Windows 上读取任意文件
- 最终实现从单点突破到全网沦陷
这已经不是「修一个漏洞就安全了」的问题——RustDesk 的安全模型需要进行系统性加固。
你现在应该做什么
如果你在用 RustDesk,以下是按优先级排序的行动清单:
🚨 立即执行
- 升级到 1.4.8+(目前最新稳定版),修复了大部分已知 CVE
- 设置连接密码:安全设置 → 接受连接请求 → 改为「使用密码」
- 设置高强度密码,不要用弱口令
- 更新自托管服务器的版本
- 检查日志,看是否有异常的「Go Client」连接记录
⚠️ 近期完成
- 如果用的是 RustDesk Server Pro,检查加密配置并关注 CVE-2026-3598 的官方修复
- 在自托管服务器上启用 IP 白名单和双因素认证
- 不要在公网直接暴露 RustDesk 端口,用 VPN 或 WireGuard 做一层网络隔离
- 对 Windows 环境,考虑禁用文件传输功能或审查符号链接处理
📌 长期建议
- 关注 RustDesk 的 GitHub Discussion 和 安全公告页
- 不要在未加固的机器上保存地址簿密码
- 定期轮换连接密码和服务器密钥
- 评估是否真的需要公网直连,或者使用 Tailscale/ZeroTier 等 overlay 网络替代
说两句公道话
RustDesk 是一个优秀且必要的开源项目——在 TeamViewer 越来越贵、AnyDesk 被收购后闭源倾向明显的背景下,它是无数个人用户和小企业最后的自托管远程桌面选择。
但开源不等于自带安全光环。RustDesk 团队一直在努力修复已知问题,2026 年上半年也确实密集打了补丁。问题的根源在于 RustDesk 早期设计时更多关注了「能用」而非「防攻击」,而随着用户量暴涨(GitHub 11.7 万 Star、3000 万+ 下载),它成为了安全研究者的重点审计对象。
如果你做好安全配置——自托管、强密码、网络隔离、及时更新——RustDesk 依然是可用的。但如果你用的是默认配置、暴露在公网上、密码还是 123456,那你的电脑可能已经不属于你了。
评论