Incorrect permission assignment for critical resource in FreeRDP - #VU152397
Published: September 28, 2026
Vulnerability details
The vulnerability allows a local user to disclose private keys.
The vulnerability exists due to incorrect permission assignment for critical resources in the winpr-makecert certificate-output file creation routine when creating private-key or PFX output files. A local user can read output files created with permissive permissions to disclose private keys.
User interaction is required for a user to run winpr-makecert, and direct disclosure requires an output directory the user can traverse.