CVE-2026-24679

FreeRDP is a free implementation of the Remote Desktop Protocol. Prior to 3.22.0, The URBDRC client uses server-supplied interface numbers as array indices without bounds checks, causing an out-of-bounds read in libusb_udev_select_interface. This vulnerability is fixed in 3.22.0.
Configurations

Configuration 1 (hide)

cpe:2.3:a:freerdp:freerdp:*:*:*:*:*:*:*:*

History

17 Jun 2026, 10:23

Type Values Removed Values Added
Summary
  • (es) FreeRDP es una implementación gratuita del Protocolo de Escritorio Remoto. Antes de la versión 3.22.0, el cliente URBDRC utiliza números de interfaz proporcionados por el servidor como índices de matriz sin comprobaciones de límites, causando una lectura fuera de límites en libusb_udev_select_interface. Esta vulnerabilidad se corrige en la versión 3.22.0.

10 Feb 2026, 15:08

Type Values Removed Values Added
First Time Freerdp
Freerdp freerdp
CPE cpe:2.3:a:freerdp:freerdp:*:*:*:*:*:*:*:*
References () https://github.com/FreeRDP/FreeRDP/commit/2d563a50be17c1b407ca448b1321378c0726dd31 - () https://github.com/FreeRDP/FreeRDP/commit/2d563a50be17c1b407ca448b1321378c0726dd31 - Patch
References () https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-2jp4-67x6-gv7x - () https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-2jp4-67x6-gv7x - Patch, Vendor Advisory
CVSS v2 : unknown
v3 : unknown
v2 : unknown
v3 : 9.1

09 Feb 2026, 19:15

Type Values Removed Values Added
New CVE

Information

Published : 2026-02-09 19:15

Updated : 2026-06-17 10:23


NVD link : CVE-2026-24679

Mitre link : CVE-2026-24679

CVE.ORG link : CVE-2026-24679


JSON object : View

Products Affected

freerdp

  • freerdp
CWE
CWE-122

Heap-based Buffer Overflow