← volver
CVE-2024-8069mediumbajo ataqueCWE-502

Limited remote code execution with privilege of a NetworkService Account access

68Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA y tiene prueba de concepto pública.

ssvc Actcvss 5.1epss 15%
de la publicación al arma1 días
Publicada en NVD12 nov
1ª PoC+1d
CISA KEV+286d
probabilidad de explotación
15%top 4% de las CVE
explotación observada
CISA + VulnCheck
2 exploit(s) público(s)
Acción exigida por CISAplazo federal: 2025-09-15

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumen

Deserialização de dados não confiáveis no Citrix Session Recording permite que um usuário autenticado na mesma rede/domínio da rede da máquina que hospeda o serviço execute código remoto limitado com o privilégio da conta NetworkService. É uma falha de pós-autenticação — não é RCE anônima pela internet — mas está confirmada em exploração ativa e consta no catálogo KEV da CISA.

Detalle técnico

A falha é classificada como CWE-502 (Deserialization of Untrusted Data): algum componente do serviço de Session Recording do Citrix desserializa objetos recebidos de um cliente sem validar adequadamente sua origem ou estrutura, permitindo que um atacante construa um payload que, ao ser desserializado, dispare execução de código no contexto do processo. O Citrix classifica o impacto como 'limited RCE' — o código roda com o privilégio da conta de serviço NetworkService, que tem escopo restrito na máquina Windows, e não com privilégios administrativos diretos.

A vulnerabilidade foi divulgada junto com a CVE-2024-8068, uma escalada de privilégios (CWE-269, Improper Privilege Management) no mesmo produto. Ambas afetam o mesmo componente do Session Recording e foram corrigidas nas mesmas versões, mas têm pré-requisitos distintos: a 8068 exige que o atacante esteja no mesmo domínio Active Directory do servidor; a 8069 exige apenas que o atacante seja um usuário autenticado na mesma intranet do servidor de Session Recording — um requisito de rede mais amplo, sem exigir domínio AD compartilhado.

O vetor CVSS4 (AV:A/AC:L/AT:N/PR:L/UI:N) confirma: acesso adjacente à rede, baixa complexidade de ataque, sem condições adicionais de ataque, privilégio baixo necessário (PR:L, ou seja, autenticação de usuário comum já basta) e sem interação de usuário. O impacto de confidencialidade/integridade/disponibilidade é marcado como baixo (VC:L/VI:L/VA:L), refletindo o escopo limitado da conta NetworkService, não uma tomada total do sistema.

Cómo se explota

O atacante precisa de duas coisas: (1) ser um usuário autenticado com acesso de rede à intranet onde reside o servidor de Session Recording — não precisa ser administrador nem ter privilégio elevado — e (2) alcançar a rede local (AV:A), o que descarta exploração direta pela internet sem algum ponto de apoio prévio (VPN, segmento comprometido, acesso interno). Não há indicação nas fontes de exigência de interação do usuário-alvo (UI:N), o que reduz a complexidade prática do ataque uma vez satisfeitos os pré-requisitos de acesso.

A pesquisadora/empresa Watchtowr (Sina Kheirkhah) é creditada pelo Citrix no aviso, e a vulnerabilidade tem PoC pública conhecida, o que reduz a barreira técnica para replicação por terceiros. A CISA incluiu a CVE-2024-8069 no catálogo KEV em agosto de 2025 — quase um ano após a publicação do bulletin original em novembro de 2024 —, confirmando exploração ativa observada, com prazo de mitigação definido para 15/09/2025 para agências federais dos EUA sob BOD 22-01.

O resultado final da exploração é execução de código no contexto NetworkService no host do servidor de Session Recording — suficiente para acesso a arquivos, gravações de sessão e possivelmente pivotagem lateral na rede interna, mas não controle administrativo imediato da máquina. Combinado com a CVE-2024-8068 (escalada de privilégios), um atacante pode encadear as duas falhas para ampliar o impacto além do que cada uma isoladamente permite — as fontes não detalham essa cadeia, mas a coincidência de divulgação e componente afetado sugere esse risco.

Versiones

Afectadas
Citrix Session Recording Current Release (CR) anterior à 2407 hotfix 24.5.200.8; Citrix Session Recording 1912 LTSR anterior ao CU9 hotfix 19.12.9100.6; Citrix Session Recording 2203 LTSR anterior ao CU5 hotfix 22.03.5100.11; Citrix Session Recording 2402 LTSR anterior ao CU1 hotfix 24.02.1200.16.
Corregidas en
Citrix Session Recording 2407 hotfix 24.5.200.8 e posteriores; 1912 LTSR CU9 hotfix 19.12.9100.6 e posteriores; 2203 LTSR CU5 hotfix 22.03.5100.11 e posteriores; 2402 LTSR CU1 hotfix 24.02.1200.16 e posteriores.

Cómo protegerse

Aplicar os hotfixes do Citrix é a única mitigação com efeito comprovado. Não há paliativo de configuração documentado pelo fornecedor para quem não pode atualizar imediatamente — a orientação da CISA no KEV, na ausência de mitigação aplicável, é considerar descontinuar o uso do produto até a correção. Isolar o servidor de Session Recording em segmento de rede restrito, limitando quem tem acesso de intranet a ele, reduz a superfície de exploração (já que o pré-requisito é acesso à mesma intranet) mas não elimina o risco para quem já tem esse acesso — não é substituto do patch.

Não há indicação nas fontes de que WAF, EDR ou hardening genérico do Windows mitiguem especificamente a desserialização insegura; a correção está no código do próprio componente do Session Recording.

Cómo detectar

As fontes consultadas não detalham indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta CVE. A CISA confirma exploração ativa ao incluí-la no KEV, mas o registro não especifica indicadores técnicos de detecção. Na ausência de assinatura conhecida, monitorar logs do serviço de Session Recording por erros de desserialização, reinícios inesperados do processo NetworkService associado, ou conexões de rede internas anômalas ao servidor a partir de hosts que não deveriam interagir com ele é a abordagem prática disponível, mas não há confirmação de que isso capture a exploração real.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Limited remote code execution with privilege of a NetworkService Account access in Citrix Session Recording if the attacker is an authenticated user on the same intranet as the session recording server
CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
⚠ Recursos públicos, para evaluar la exposición de sistemas que controlas o estás autorizado a probar. Prueba solo con autorización.