FreeRDP is a free implementation of the Remote Desktop Protocol. Prior to 3.20.1, a heap-buffer-overflow occurs in drive read when a server-controlled read length is used to read file data into an IRP output stream buffer without a hard upper bound, allowing an oversized read to overwrite heap memory. This vulnerability is fixed in 3.20.1.
CVSS Details
- CVSS 4.0 Base Score: 6.8 (MEDIUM)
- CVSS 4.0 Vector: (CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X)
- CVSS 3.1 Base Score: 9.8
- CVSS 3.1 Vector: (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
Covered by Rapid7
| Product | Vendor Advisory | Solution File | Added | Published |
|---|---|---|---|---|
| Alma_linux | — | Upgrade freerdp-libsUpgrade libwinprUpgrade freerdp-develUpgrade libwinpr-develUpgrade freerdp | Apr 3, 2026 | Apr 1, 2026 |
| Alpine Linux | — | Upgrade freerdp | Feb 10, 2026 | Jan 14, 2026 |
| Amazon Linux Ami 2 | — | Upgrade freerdp-libsUpgrade freerdp-develUpgrade libwinprUpgrade freerdpUpgrade freerdp-debuginfoUpgrade libwinpr-devel | May 20, 2026 | May 20, 2026 |
| Amazon_linux_2023 | — | Upgrade freerdp-serverUpgrade freerdp-debugsourceUpgrade freerdp-libs-debuginfoUpgrade freerdp-libsUpgrade freerdp-develUpgrade libwinpr-develUpgrade freerdp-server-debuginfoUpgrade libwinprUpgrade freerdp-debuginfoUpgrade freerdpUpgrade libwinpr-debuginfo | Feb 20, 2026 | Jan 14, 2026 |
| Debian | — | Upgrade freerdp3 | Jul 23, 2026 | Jul 23, 2026 |
| Oracle_linux | — | Upgrade libwinpr-develUpgrade freerdpUpgrade freerdp-serverUpgrade freerdp-develUpgrade libwinprUpgrade freerdp-libs | Apr 2, 2026 | Jan 14, 2026 |
| Redhat_linux | — | Upgrade freerdp-server-debuginfoUpgrade freerdp-debugsourceUpgrade freerdp-develUpgrade freerdpUpgrade libwinpr-develUpgrade freerdp-libsUpgrade libwinprNo solution existsUpgrade freerdp-debuginfoUpgrade libwinpr-debuginfoUpgrade freerdp-libs-debuginfoUpgrade freerdp-server | Apr 2, 2026 | Jan 14, 2026 |
| Rocky_linux | — | Upgrade libwinpr-debuginfoUpgrade libwinprUpgrade freerdp-serverUpgrade freerdp-debuginfoUpgrade freerdp-debugsourceUpgrade freerdp-server-debuginfoUpgrade freerdpUpgrade libwinpr-develUpgrade freerdp-develUpgrade freerdp-libsUpgrade freerdp-libs-debuginfo | Apr 8, 2026 | Apr 7, 2026 |
| Suse | — | Upgrade libfreerdp3-3Upgrade libfreerdp2-2Upgrade librdtk0-0Upgrade libwinpr3-3Upgrade freerdpUpgrade freerdp2-proxyUpgrade libfreerdp-server-proxy3-3Upgrade libwinpr2-2Upgrade freerdp-proxyUpgrade freerdp-proxy-pluginsUpgrade freerdp-sdlUpgrade freerdp2-develUpgrade uwac0-develUpgrade freerdp-waylandUpgrade rdtk0-develUpgrade uwac0-0-develUpgrade freerdp2-serverUpgrade freerdp-serverUpgrade freerdp-develUpgrade winpr-develUpgrade libuwac0-0Upgrade freerdp2Upgrade winpr2-devel | Feb 2, 2026 | Jan 30, 2026 |
| Ubuntu | — | Upgrade libfreerdp3-3 | Mar 19, 2026 | Jan 14, 2026 |
Prioritise with Active Threat Intelligence
With curated Threat Intelligence, you can see which vulnerabilities truly put you at risk, prioritize what matters most, and act before attackers do.
Explore Intelligence Hub