FreeRDP 3.27

Opublikowano wydanie FreeRDP 3.27.0 — otwarta implementacja protokołu Remote Desktop Protocol, obejmująca biblioteki i klientów do łączenia się z serwerami RDP. Wydanie opublikowano 15 czerwca 2026 roku, o czym informuje oficjalna notatka projektu. Archiwa nowej wersji zostały załadowane do katalogu wydań FreeRDP, a pełny zestaw zmian jest dostępny poprzez porównanie 3.26.0…3.27.0 na GitHubie.


Inżynierowie określają FreeRDP 3.27.0 jako dużą wersję z nowymi funkcjami, poprawkami błędów i czyszczeniem kodu. Jedną z głównych zmian są bardziej rygorystyczne parametry TLS: poziom bezpieczeństwa TLS jest teraz domyślnie ustawiony na 2, a minimalna obsługiwana wersja TLS została podniesiona do TLS 1.2. Oznacza to, że stare i słabe konfiguracje TLS nie będą już używane domyślnie. W razie potrzeby zachowanie można nadpisać po stronie klienta poprzez parametry /tls:seclevel: i /tls:enforce:, a implementacje serwerowe mogą zarządzać tym poprzez rdpSettings::FreeRDP_TLSMinVersion i rdpSettings::FreeRDP_TlsSecLevel, jak określono w notatkach wydania FreeRDP 3.27.0.

Główne zmiany w FreeRDP 3.27.0:

  • Domyślne parametry TLS stały się bardziej rygorystyczne.
    W FreeRDP 3.27.0 poziom bezpieczeństwa TLS jest teraz domyślnie równy 2, a minimalna wersja protokołu to TLS 1.2. To zwiększa podstawowe bezpieczeństwo połączeń RDP i zmniejsza ryzyko korzystania z przestarzałych parametrów kryptograficznych. Aby zapewnić zgodność ze starszymi serwerami, pozostawiono jawne ustawienia klienta /tls:seclevel: i /tls:enforce.

  • Poprawiona obsługa Azure/Entra.
    Do wydania dodano rozszerzenia dla bardziej stabilnej pracy połączeń związanych z Azure/Entra. Inżynierowie wyjaśniają, że mowa o znanych, ale oficjalnie nieudokumentowanych rozszerzeniach. W praktyce powinno to poprawić działanie FreeRDP w scenariuszach korporacyjnych, gdzie dostęp RDP jest uzależniony od infrastruktury Microsoft Entra ID.

  • Duża aktualizacja klienta Android.
    Klient Android ponownie zyskał duży zestaw zmian. Szczegółowa lista w notatce wydania nie została ujawniona, ale deweloperzy osobno dziękują uczestnikowi @svncibrahim za wkład. Kontynuuje to linii poprzednich wydań, w których mobilny klient FreeRDP był aktywnie ulepszany.

  • Zmiana obsługi hasła hash w systemach non-Windows.
    Hash hasła teraz wykorzystuje atrybut SSPI użytkownika w systemach innych niż Windows. To niskopoziomowa zmiana w mechanizmie uwierzytelniania i integracji z logiką zgodną z SSPI, istotna przede wszystkim dla deweloperów i twórców pakietów, którzy używają FreeRDP jako biblioteki.

  • Naprawiono publiczny API proxy RDP.
    Z publicznych nagłówków proxy RDP usunięto niestabilne struktury. Autorzy zauważają, że nie ma znanych użytkowników tego wewnętrznego API, ale jeśli ktoś mimo wszystko polegał na nim bezpośrednio, powinien skontaktować się z deweloperami. Zmiana ta dotyczy oczyszczania API i zmniejszenia ryzyka przypadkowego zależenia zewnętrznego kodu od niestabilnych wewnętrznych struktur.

  • Udoskonalono układ klawiatury.
    Do listy zmian dodano poprawki mapowania klawiatury. Takie zmiany są zazwyczaj istotne dla poprawnej transmisji lokalnych układów i specjalnych klawiszy podczas zdalnej sesji, szczególnie przy podłączeniu z klientów Linux do serwerów Windows lub niestandardowych środowisk RDP.

  • Rozszerzono kanał RDPDR.
    Kanał RDPDR, odpowiedzialny za przekierowywanie urządzeń, teraz może otrzymywać dodatkowe argumenty. Deweloperzy podkreślają, że nie łamie to istniejącego zachowania, ale pozwala kanałom, które obsługują nowy schemat, na żądanie dodatkowych parametrów i ich dalsze wykorzystanie.

  • Dodano API dla statystyk klienta.
    W FreeRDP pojawiło się API do logowania statystyk klienta. Domyślnie drukuje log trace na końcu sesji, ale dane można również żądać w dowolnym momencie połączenia. Jest to przydatne do diagnostyki, monitorowania jakości połączeń RDP i debugowania klientów zbudowanych na libfreerdp.

  • Poprawiono obsługę przestarzałych symboli WinPR.
    W wydaniu poprawiono obsługę mechanizmów WinPR oznaczonych jako przestarzałe oraz dodano opcję WITHOUT_WINPR_3x_DEPRECATED, umożliwiającą kompilowanie FreeRDP bez symboli, które zostały oznaczone jako przestarzałe w stabilnej gałęzi 3.x. Jest to ważne dla twórców dystrybucji i deweloperów, którzy chcą przygotować się na przyszłe oczyszczenie API.

  • Poprawiono luki w zabezpieczeniach.
    Wraz z FreeRDP 3.27.0 opublikowano pięć GitHub Security Advisory. Wśród nich znajduje się heap-buffer-overflow w ponownym złożeniu RPC odpowiedzi TS Gateway z powodu niesynchronizacji alloc_hint i rzeczywistego rozmiaru danych, naprawionego w 3.27.0 (GHSA-9gxm-3mf5-f5cx); heap-buffer-overflow w obsłudze odbioru fragmentów RPC TS Gateway z powodu niepoprawnego ograniczenia bind_ack max_xmit_frag (GHSA-7rp4-66mc-j9vx); odczyt przekraczający zakres w konwersji H.264 YUV na RGB przy niezgodności rozmiarów dekodera i powierzchni (GHSA-3mmf-qh4f-frm6); zapis w obszarze bufora na stercie w przydzielaniu bufora YUV AVC444 (GHSA-vx73-w5q6-7jqr); a także przepełnienie liczby całkowitej w freerdp_image_copy_from_icon_data() (GHSA-5c5v-f78v-h2f6). Część problemów dotyczy klientów łączących się z złośliwym serwerem RDP lub bramą, dlatego aktualizacja jest szczególnie istotna dla użytkowników, którzy łączą się z zewnętrznymi lub nieznanymi punktami RDP.

  • Nowi uczestnicy projektu.
    W wydaniu wymieniono nowych współtwórców: @ramnes, @grioghar, @scottgeigel2, @metsw24-max i @zorjen122. Dla projektu infrastrukturalnego, takiego jak FreeRDP, ma to znaczenie: używany jest nie tylko jako samodzielny klient, ale także jako biblioteka w innych rozwiązaniach do zdalnego dostępu.

Ogólnie rzecz biorąc, FreeRDP 3.27.0 nie jest kosmetycznym wydaniem naprawczym, lecz praktyczną aktualizacją dla administratorów, twórców klientów i użytkowników RDP na Linux, BSD, macOS, Android i innych platformach. Główne powody, aby zaktualizować, to bardziej rygorystyczne domyślne ustawienia TLS, ulepszenia zgodności z Azure/Entra, aktualizacje klienta na Androida oraz poprawki podatności, które dotyczą strony klienckiej połączeń RDP.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster