{"cve":"CVE-2026-91961","enrichment":{"affected":[{"configurations":[{"platform":null,"status":"affected","versions":{"scheme":"semver","value":"[0,3.31.0)"}},{"platform":null,"status":"unaffected","versions":{"scheme":"semver","value":"3.31.0"}}],"enrichment":{"confidence":95.0,"confidence_source":"inferred","scores":[{"score":95.0,"source":"inferred"},{"score":100.0,"source":"matching"}]},"original":{"product":"FreeRDP","source":"cna","vendor":"FreeRDP"},"product":"freerdp","vendor":"freerdp"}],"created":"2026-09-15T17:45:17.113519+00:00","updated":"2026-09-20T16:30:18.233790+00:00","vendors":["freerdp","freerdp$PRODUCT$freerdp"]},"epss":{"score":0.00346},"mitre":{"cpes":["cpe:2.3:a:freerdp:freerdp:*:*:*:*:*:*:*:*"],"created":"2026-09-15T15:18:15.292000+00:00","description":"FreeRDP before 3.31.0 contains a denial-of-service vulnerability in the URBDRC control-transfer request path that fails to validate OutputBufferSize before forwarding to the libusb backend. A malicious RDP server can send a control-transfer request with OutputBufferSize set to 65536, triggering a reachable assertion that terminates the client process.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{"score":6.5,"vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},"cvssV4_0":{"score":7.1,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N"}},"mitre_repo_path":"cves/2026/91xxx/CVE-2026-91961.json","references":["https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-w9qg-g24r-77f6","https://www.vulncheck.com/advisories/freerdp-before-3.31.0-denial-of-service-via-urbdrc"],"title":"FreeRDP before 3.31.0 Denial of Service via URBDRC","updated":"2026-09-18T17:23:04.862000+00:00","vendors":["freerdp","freerdp$PRODUCT$freerdp"],"weaknesses":["CWE-617"]},"nvd":{"cpes":["cpe:2.3:a:freerdp:freerdp:*:*:*:*:*:*:*:*"],"created":"2026-09-15T16:17:51.613000+00:00","description":"FreeRDP before 3.31.0 contains a denial-of-service vulnerability in the URBDRC control-transfer request path that fails to validate OutputBufferSize before forwarding to the libusb backend. A malicious RDP server can send a control-transfer request with OutputBufferSize set to 65536, triggering a reachable assertion that terminates the client process.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{"score":6.5,"vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},"cvssV4_0":{"score":7.1,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X"}},"nvd_repo_path":"2026/CVE-2026-91961.json","references":["https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-w9qg-g24r-77f6","https://www.vulncheck.com/advisories/freerdp-before-3.31.0-denial-of-service-via-urbdrc"],"title":null,"updated":"2026-09-23T20:02:24.160000+00:00","vendors":["freerdp","freerdp$PRODUCT$freerdp"],"weaknesses":["CWE-617"]},"opencve":{"changes":[{"created":"2026-09-15T15:30:00+00:00","data":[{"details":{"new":"FreeRDP before 3.31.0 contains a denial-of-service vulnerability in the URBDRC control-transfer request path that fails to validate OutputBufferSize before forwarding to the libusb backend. A malicious RDP server can send a control-transfer request with OutputBufferSize set to 65536, triggering a reachable assertion that terminates the client process.","old":null},"type":"description"},{"details":{"new":"FreeRDP before 3.31.0 Denial of Service via URBDRC","old":null},"type":"title"},{"details":["freerdp","freerdp$PRODUCT$freerdp"],"type":"first_time"},{"details":{"added":["CWE-617"],"removed":[]},"type":"weaknesses"},{"details":{"added":["cpe:2.3:a:freerdp:freerdp:*:*:*:*:*:*:*:*"],"removed":[]},"type":"cpes"},{"details":{"added":["freerdp","freerdp$PRODUCT$freerdp"],"removed":[]},"type":"vendors"},{"details":{"added":["https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-w9qg-g24r-77f6","https://www.vulncheck.com/advisories/freerdp-before-3.31.0-denial-of-service-via-urbdrc"],"removed":[]},"type":"references"},{"details":{"added":{"cvssV3_1":{"score":6.5,"vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},"cvssV4_0":{"score":7.1,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N"}},"removed":{},"updated":{}},"type":"metrics"}],"id":"dc2fc4e0-f37b-42d7-bfda-0c6be0c0c83e"},{"created":"2026-09-16T00:15:00+00:00","data":[{"details":{"added":["https://nvd.nist.gov/vuln/detail/CVE-2026-91961","https://www.cve.org/CVERecord?id=CVE-2026-91961"],"removed":[]},"type":"references"},{"details":{"added":{},"removed":{},"updated":{"threat_severity":{"new":"Moderate","old":null}}},"type":"metrics"}],"id":"d539eb08-db8a-4a42-8e9a-91c8872f14ea"},{"created":"2026-09-18T21:30:00+00:00","data":[{"details":{"added":{"ssvc":{"options":{"Automatable":"no","Exploitation":"none","Technical Impact":"partial"},"version":"2.0.3"}},"removed":{},"updated":{}},"type":"metrics"}],"id":"719efac5-052c-481d-821c-9edb14574415"}],"cpes":{"data":["cpe:2.3:a:freerdp:freerdp:*:*:*:*:*:*:*:*"],"providers":["mitre","nvd"]},"created":{"data":"2026-09-15T15:18:15+00:00","provider":"redhat"},"description":{"data":"FreeRDP before 3.31.0 contains a denial-of-service vulnerability in the URBDRC control-transfer request path that fails to validate OutputBufferSize before forwarding to the libusb backend. A malicious RDP server can send a control-transfer request with OutputBufferSize set to 65536, triggering a reachable assertion that terminates the client process.","provider":"mitre"},"metrics":{"cvssV2_0":{"data":{},"provider":null},"cvssV3_0":{"data":{},"provider":null},"cvssV3_1":{"data":{"score":6.5,"vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},"provider":"mitre"},"cvssV4_0":{"data":{"score":7.1,"vector":"CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N"},"provider":"mitre"},"epss":{"data":{"score":0.00346},"provider":"first"},"kev":{"data":{},"provider":null},"ssvc":{"data":{"options":{"Automatable":"no","Exploitation":"none","Technical Impact":"partial"},"version":"2.0.3"},"provider":"vulnrichment"},"threat_severity":{"data":"Moderate","provider":"redhat"}},"references":{"data":["https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-w9qg-g24r-77f6","https://nvd.nist.gov/vuln/detail/CVE-2026-91961","https://www.cve.org/CVERecord?id=CVE-2026-91961","https://www.vulncheck.com/advisories/freerdp-before-3.31.0-denial-of-service-via-urbdrc"],"providers":["mitre","nvd","redhat"]},"title":{"data":"FreeRDP before 3.31.0 Denial of Service via URBDRC","provider":"mitre"},"updated":{"data":"2026-09-18T18:18:05.683000+00:00","provider":"nvd"},"vendors":{"data":["freerdp","freerdp$PRODUCT$freerdp"],"providers":["mitre","nvd","enrichment"]},"weaknesses":{"data":["CWE-617"],"providers":["mitre","nvd","redhat"]}},"redhat":{"cpes":[],"created":"2026-09-15T15:18:15+00:00","description":"A flaw was found in FreeRDP. A malicious Remote Desktop Protocol (RDP) server can send a Universal Serial Bus (USB) Redirection for Remote Desktop Connection (URBDRC) control-transfer request with an invalid OutputBufferSize. This can trigger an assertion in the client process, leading to a denial of service where the client application terminates unexpectedly.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{"score":6.5,"vector":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:H"},"threat_severity":"Moderate"},"redhat_repo_path":"2026/CVE-2026-91961.json","references":["https://github.com/FreeRDP/FreeRDP/security/advisories/GHSA-w9qg-g24r-77f6","https://nvd.nist.gov/vuln/detail/CVE-2026-91961","https://www.cve.org/CVERecord?id=CVE-2026-91961","https://www.vulncheck.com/advisories/freerdp-before-3.31.0-denial-of-service-via-urbdrc"],"title":"FreeRDP: FreeRDP: Denial of Service via URBDRC control-transfer request with invalid OutputBufferSize","updated":"2026-09-15T15:18:15+00:00","vendors":[],"weaknesses":["CWE-617"]},"vulnrichment":{"cpes":[],"created":"2026-09-15T15:18:15.292000+00:00","description":"FreeRDP before 3.31.0 contains a denial-of-service vulnerability in the URBDRC control-transfer request path that fails to validate OutputBufferSize before forwarding to the libusb backend. A malicious RDP server can send a control-transfer request with OutputBufferSize set to 65536, triggering a reachable assertion that terminates the client process.","metrics":{"cvssV2_0":{},"cvssV3_0":{},"cvssV3_1":{},"cvssV4_0":{},"kev":{},"ssvc":{"options":{"Automatable":"no","Exploitation":"none","Technical Impact":"partial"},"version":"2.0.3"}},"references":[],"title":"FreeRDP before 3.31.0 Denial of Service via URBDRC","updated":"2026-09-18T17:16:49.707000+00:00","vendors":[],"vulnrichment_repo_path":"2026/91xxx/CVE-2026-91961.json","weaknesses":[]}}