CVE-2016-20094

anydesk: Unquoted Search Path or Element (CVE-2016-20094)

Description

AnyDesk 2.5.0 contains an unquoted service path vulnerability that allows local users to execute arbitrary code with SYSTEM privileges by exploiting the service installation. Attackers can insert malicious executables in the system root path that execute with elevated privileges during application startup or system reboot.

Affected products

The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.

anydeskanydesk

Metrics

8.5
Source: nvd-v4
8.6 %
Low — this CVE sits in the lower 10% of all CVEs scored today.
Show all metrics
Severity
high
no public PoC known
0.2 %
Low — model estimates < 1% exploitation likelihood.
Published
2026-06-19 14:16 UTC
CWE-428

Weakness classes (CWE)

  • CWE-428Base

    Unquoted Search Path or Element

    The product uses a search path that contains an unquoted element, in which the element contains whitespace or other separators. This can cause the product to access resources in a parent path.

    cwe.mitre.org →

References & sources

Reanalysis & status changes

Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.

  1. CVE Translated2026-10-06 22:10 UTC· nvd@nist.gov
    • Translation: Title: AnyDesk de Anydesk, Description: AnyDesk 2.5.0 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de SYSTEM explotando la instalación del servicio. Los atacantes pueden insertar ejecutables maliciosos en la ruta raíz del sistema que se ejecutan con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema. → Title: AnyDesk, Description: AnyDesk 2.5.0 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de SYSTEM explotando la instalación del servicio. Los atacantes pueden insertar ejecutables maliciosos en la ruta raíz del sistema que se ejecutan con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema.
  2. CVE Translated2026-09-29 09:10 UTC· nvd@nist.gov
    • Translation: Title: AnyDesk de Anydesk, Description: AnyDesk 2.5.0 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de SYSTEM explotando la instalación del servicio. Los atacantes pueden insertar ejecutables maliciosos en la ruta raíz del sistema que se ejecutan con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema.