CVE-2016-20094
anydesk: Unquoted Search Path or Element (CVE-2016-20094)
Description
AnyDesk 2.5.0 contains an unquoted service path vulnerability that allows local users to execute arbitrary code with SYSTEM privileges by exploiting the service installation. Attackers can insert malicious executables in the system root path that execute with elevated privileges during application startup or system reboot.
Affected products
The following versions are affected. Older releases of the same product line are also vulnerable unless stated otherwise.
Metrics
Show all metrics
Weakness classes (CWE)
CWE-428Base
Unquoted Search Path or Element
The product uses a search path that contains an unquoted element, in which the element contains whitespace or other separators. This can cause the product to access resources in a parent path.
cwe.mitre.org →
References & sources
Reanalysis & status changes
Chronological NVD audit events for this CVE — reanalyses, CVSS updates, CPE diffs.
- CVE Translated2026-10-06 22:10 UTC· nvd@nist.gov
- Translation: Title: AnyDesk de Anydesk, Description: AnyDesk 2.5.0 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de SYSTEM explotando la instalación del servicio. Los atacantes pueden insertar ejecutables maliciosos en la ruta raíz del sistema que se ejecutan con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema. → Title: AnyDesk, Description: AnyDesk 2.5.0 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de SYSTEM explotando la instalación del servicio. Los atacantes pueden insertar ejecutables maliciosos en la ruta raíz del sistema que se ejecutan con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema.
- CVE Translated2026-09-29 09:10 UTC· nvd@nist.gov
- Translation: Title: AnyDesk de Anydesk, Description: AnyDesk 2.5.0 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a usuarios locales ejecutar código arbitrario con privilegios de SYSTEM explotando la instalación del servicio. Los atacantes pueden insertar ejecutables maliciosos en la ruta raíz del sistema que se ejecutan con privilegios elevados durante el inicio de la aplicación o el reinicio del sistema.