Microsoft Windows Remote Desktop Protocol accepteert oude, veranderde wachtwoorden van gebruikers. Het bedrijf vindt dat geen lek, omdat het inloggen mogelijk maakt als een machine lang niet is gebruikt en niet online kan gaan.
Microsoft heeft wel de pagina over inloggen met RDP een update gegeven. "Wanneer een gebruiker lokaal inlogt, worden zijn referenties lokaal geverifieerd aan de hand van een kopie in de cache, voordat ze via het netwerk worden geverifieerd bij een identity provider. Als de cacheverificatie succesvol is, krijgt de gebruiker toegang tot de desktop, zelfs als het apparaat offline is. Als de gebruiker echter zijn wachtwoord in de cloud wijzigt, wordt de verificatie in de cache niet bijgewerkt, wat betekent dat hij nog steeds toegang heeft tot zijn lokale computer met zijn oude wachtwoord."
Dat kan een probleem zijn als bij een datalek wachtwoorden openbaar online verschijnen. Kwaadwillenden kunnen zich dan op afstand toegang verschaffen tot machines, zelfs als gebruikers het wachtwoord hebben veranderd. Microsoft weet dit al sinds augustus 2023, maar heeft besloten er niets aan te doen. "Het is een ontwerpbeslissing om ervoor te zorgen dat ten minste één gebruikersaccount altijd kan inloggen, ongeacht hoe lang een systeem offline is geweest", meldt Ars Technica. RDP is een manier om op afstand in te loggen op machines en is veel in gebruik in zakelijke omgevingen. De functie heet in het Nederlands Extern Bureaublad.