CVE-2026-44296Deskflow是一款键盘鼠标共享应用。在1.26.0.167版本之前,运行在默认开启TLS模式下的服务器存在远程未认证拒绝服务漏洞。攻击者无需认证,只需向服务器监听端口发送非有效TLS ClientHello字节的TCP连接,即可触发服务器的致命错误处理流程,导致处理所有连接的线程阻塞。持续攻击可使服务器完全瘫痪。
该漏洞的核心在于Deskflow处理异常TLS连接时的线程阻塞机制。受影响版本的服务器默认启用TLS,其多路复用器工作线程负责处理所有套接字(包括键盘、鼠标及剪贴板事件)。当恶意TCP客户端连接但不发送有效的TLS ClientHello数据时,`SecureSocket::secureAccept`会捕获错误并调用`Arch::sleep(1)`。这是一个同步阻塞调用,导致整个工作线程暂停1秒。在此期间,所有合法用户的输入事件均会被挂起。攻击者只需维持每秒一次的恶意连接速率,即可导致服务器持续卡顿甚至完全无法响应,从而实现远程拒绝服务攻击,且无需任何身份认证。这种利用方式利用了单线程事件循环模型在处理阻塞操作时的脆弱性。