Der veröffentlichte Exploit funktioniert ausschließlich über direkte TCP-Verbindungen auf Port 7070. Er arbeitet probabilistisch: Das Heap-Layout muss ein Zielobjekt unmittelbar neben dem überlaufenden Puffer platzieren, andernfalls stürzt der Dienst ab, statt den Befehl des Angreifers auszuführen. Die im Code hinterlegten Offsets sind auf einen bestimmten Build zugeschnitten, AnyDesk Linux 8.0.2; andere Builds würden abweichende Werte erfordern. Die Forscher deuten an, dass frühere Versionen wie 8.0.1 denselben verwundbaren Codepfad enthalten könnten, bestätigt ist deren Ausnutzbarkeit nicht.

Nach Angaben der Forscher ist derselbe Codepfad auch über die Relay-Server von AnyDesk erreichbar, die die Software nutzt, wenn keine direkte Verbindung zustande kommt. Sie bestätigten dies mit einem Auslöser über die Instrumentierung Frida, führten die vollständige Exploit-Kette über Relays aber nicht vor. AnyDesk erklärte im Juni, die Schwachstelle sei „auf direkte Verbindungen unter Linux beschränkt (Verbindungen, die nicht über unsere Relays laufen). Windows und macOS sind nicht betroffen." Ob die Lücke über Relay-Verbindungen vollständig ausnutzbar ist, bleibt offen.

Technisch setzt der Angriff an den Stream-Paketen des Modus 5 im Sitzungsprotokoll an. Der zuständige Handler berechnet die Größe der zugrunde liegenden Speicherreservierung, indem er einen 16 Byte großen Header zur deklarierten Nutzdatenlänge addiert — in 32-Bit-Arithmetik und ohne Überlaufprüfung. Der Exploit gibt eine Nutzdatenlänge von 0xFFFFFFF0 an; durch die Addition von 0x10 läuft das 32-Bit-Ergebnis auf null über, sodass der Allokator einen winzigen Puffer reserviert, während das Objekt weiterhin die ursprüngliche, große Länge vermerkt. Bereits ein einziges Byte Angreiferdaten schreibt dann über das Ende der Reservierung hinaus. Der Überlauf beschädigt Felder in benachbarten Heap-Objekten; über eine ROP-Kette führt der Exploit anschließend einen beliebigen Befehl als root aus.

Entdeckt wurde die Schwachstelle von Rick de Jager vom Sicherheitsteam V12 mithilfe von V12, einer Engine zur sicherheitsorientierten Code-Prüfung. Die Gründer von V12 hatten zuvor die Sicherheitsfirma Zellic aufgebaut und das Hacking-Wettbewerbsteam Perfect Blue geleitet. Die Forscher meldeten den Fehler am 22. Juni, AnyDesk bestätigte ihn am Folgetag und veröffentlichte Version 8.0.3 mit dem Fix.

Eine CVE-Nummer war der Schwachstelle mit Stand 9. Oktober nicht zugewiesen, ein formaler Sicherheitshinweis von AnyDesk liegt nicht vor. Auf der Download-Seite des Herstellers ist Version 8.0.2 nicht mehr aufgeführt, im Änderungsprotokoll taucht sie weiterhin auf. „Der Hersteller hat den Build 8.0.2 von AnyDesk offenbar mit der Veröffentlichung unseres PoC-Videos gelöscht (?)", schrieben die Forscher.

Administratoren sollten AnyDesk Linux mindestens auf Version 8.0.3 aktualisieren; die aktuellste Ausgabe ist 8.1.0. Wer nicht sofort aktualisieren kann, kann die Angriffsfläche verringern, indem er den Zugriff auf TCP-Port 7070 einschränkt.

Unabhängig davon war im April 2025 mit Version 7.0.0 ein weiterer Heap-Pufferüberlauf in AnyDesk behoben worden, CVE-2025-27918. Jene Lücke betraf alle AnyDesk-Plattformen und beruhte auf einem Integer-Überlauf bei der Verarbeitung von Benutzerbildern — ein anderer Mechanismus als der Sitzungsprotokoll-Fehler von AnyPwn. Anfang 2024 war AnyDesk zudem in einem separaten Vorfall kompromittiert worden: Angreifer drangen in die Produktionssysteme des Unternehmens ein, was zu Zertifikatssperrungen und erzwungenen Passwortzurücksetzungen führte.