← back
CVE-2024-8069mediumunder attackCWE-502

Limited remote code execution with privilege of a NetworkService Account access

68Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA and has a public proof of concept.

ssvc Actcvss 5.1epss 15%
from disclosure to weapon1 days
Published on NVDNov 12
1st PoC+1d
CISA KEV+286d
exploitation probability
15%top 4% of all CVEs
observed exploitation
yesCISA + VulnCheck
2 public exploit(s)
Action required by CISAfederal deadline: 2025-09-15

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Summary

Deserialização de dados não confiáveis no Citrix Session Recording permite que um usuário autenticado na mesma rede/domínio da rede da máquina que hospeda o serviço execute código remoto limitado com o privilégio da conta NetworkService. É uma falha de pós-autenticação — não é RCE anônima pela internet — mas está confirmada em exploração ativa e consta no catálogo KEV da CISA.

Technical detail

A falha é classificada como CWE-502 (Deserialization of Untrusted Data): algum componente do serviço de Session Recording do Citrix desserializa objetos recebidos de um cliente sem validar adequadamente sua origem ou estrutura, permitindo que um atacante construa um payload que, ao ser desserializado, dispare execução de código no contexto do processo. O Citrix classifica o impacto como 'limited RCE' — o código roda com o privilégio da conta de serviço NetworkService, que tem escopo restrito na máquina Windows, e não com privilégios administrativos diretos.

A vulnerabilidade foi divulgada junto com a CVE-2024-8068, uma escalada de privilégios (CWE-269, Improper Privilege Management) no mesmo produto. Ambas afetam o mesmo componente do Session Recording e foram corrigidas nas mesmas versões, mas têm pré-requisitos distintos: a 8068 exige que o atacante esteja no mesmo domínio Active Directory do servidor; a 8069 exige apenas que o atacante seja um usuário autenticado na mesma intranet do servidor de Session Recording — um requisito de rede mais amplo, sem exigir domínio AD compartilhado.

O vetor CVSS4 (AV:A/AC:L/AT:N/PR:L/UI:N) confirma: acesso adjacente à rede, baixa complexidade de ataque, sem condições adicionais de ataque, privilégio baixo necessário (PR:L, ou seja, autenticação de usuário comum já basta) e sem interação de usuário. O impacto de confidencialidade/integridade/disponibilidade é marcado como baixo (VC:L/VI:L/VA:L), refletindo o escopo limitado da conta NetworkService, não uma tomada total do sistema.

How it’s exploited

O atacante precisa de duas coisas: (1) ser um usuário autenticado com acesso de rede à intranet onde reside o servidor de Session Recording — não precisa ser administrador nem ter privilégio elevado — e (2) alcançar a rede local (AV:A), o que descarta exploração direta pela internet sem algum ponto de apoio prévio (VPN, segmento comprometido, acesso interno). Não há indicação nas fontes de exigência de interação do usuário-alvo (UI:N), o que reduz a complexidade prática do ataque uma vez satisfeitos os pré-requisitos de acesso.

A pesquisadora/empresa Watchtowr (Sina Kheirkhah) é creditada pelo Citrix no aviso, e a vulnerabilidade tem PoC pública conhecida, o que reduz a barreira técnica para replicação por terceiros. A CISA incluiu a CVE-2024-8069 no catálogo KEV em agosto de 2025 — quase um ano após a publicação do bulletin original em novembro de 2024 —, confirmando exploração ativa observada, com prazo de mitigação definido para 15/09/2025 para agências federais dos EUA sob BOD 22-01.

O resultado final da exploração é execução de código no contexto NetworkService no host do servidor de Session Recording — suficiente para acesso a arquivos, gravações de sessão e possivelmente pivotagem lateral na rede interna, mas não controle administrativo imediato da máquina. Combinado com a CVE-2024-8068 (escalada de privilégios), um atacante pode encadear as duas falhas para ampliar o impacto além do que cada uma isoladamente permite — as fontes não detalham essa cadeia, mas a coincidência de divulgação e componente afetado sugere esse risco.

Versions

Affected
Citrix Session Recording Current Release (CR) anterior à 2407 hotfix 24.5.200.8; Citrix Session Recording 1912 LTSR anterior ao CU9 hotfix 19.12.9100.6; Citrix Session Recording 2203 LTSR anterior ao CU5 hotfix 22.03.5100.11; Citrix Session Recording 2402 LTSR anterior ao CU1 hotfix 24.02.1200.16.
Fixed in
Citrix Session Recording 2407 hotfix 24.5.200.8 e posteriores; 1912 LTSR CU9 hotfix 19.12.9100.6 e posteriores; 2203 LTSR CU5 hotfix 22.03.5100.11 e posteriores; 2402 LTSR CU1 hotfix 24.02.1200.16 e posteriores.

How to protect

Aplicar os hotfixes do Citrix é a única mitigação com efeito comprovado. Não há paliativo de configuração documentado pelo fornecedor para quem não pode atualizar imediatamente — a orientação da CISA no KEV, na ausência de mitigação aplicável, é considerar descontinuar o uso do produto até a correção. Isolar o servidor de Session Recording em segmento de rede restrito, limitando quem tem acesso de intranet a ele, reduz a superfície de exploração (já que o pré-requisito é acesso à mesma intranet) mas não elimina o risco para quem já tem esse acesso — não é substituto do patch.

Não há indicação nas fontes de que WAF, EDR ou hardening genérico do Windows mitiguem especificamente a desserialização insegura; a correção está no código do próprio componente do Session Recording.

How to detect

As fontes consultadas não detalham indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta CVE. A CISA confirma exploração ativa ao incluí-la no KEV, mas o registro não especifica indicadores técnicos de detecção. Na ausência de assinatura conhecida, monitorar logs do serviço de Session Recording por erros de desserialização, reinícios inesperados do processo NetworkService associado, ou conexões de rede internas anômalas ao servidor a partir de hosts que não deveriam interagir com ele é a abordagem prática disponível, mas não há confirmação de que isso capture a exploração real.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Limited remote code execution with privilege of a NetworkService Account access in Citrix Session Recording if the attacker is an authenticated user on the same intranet as the session recording server
CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
⚠ Public resources, to assess the exposure of systems you control or are authorized to test. Test only with authorization.