← voltar
CVE-2024-8068mediumsob ataqueCWE-269

Privilege escalation to NetworkService Account access

43Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Attendcvss 5.1epss 1.4%
da publicação à arma
Publicada no NVD12 de nov.
CISA KEV+286d
probabilidade de exploração
1.4%top 30% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2025-09-15

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Falha de gerenciamento impróprio de privilégios no Citrix Session Recording que permite a um usuário autenticado no mesmo domínio Active Directory do servidor escalar privilégios até a conta NetworkService. O CVSS moderado (5.1) esconde o fato de estar no catálogo KEV da CISA com exploração confirmada — o risco real depende de quão exposto está o serviço de Session Recording dentro da rede corporativa, não de exposição à internet.

Detalhamento técnico

A vulnerabilidade é classificada como CWE-269 (Improper Privilege Management) no componente Citrix Session Recording, o serviço que grava sessões de usuários em ambientes Citrix Virtual Apps and Desktops. O advisory da Citrix não detalha publicamente o mecanismo interno exato — não especifica se o bug está em um serviço Windows, um endpoint de comunicação MSMQ/WCF usado pelo Session Recording, ou em uma verificação de ACL malformada. O que se sabe com certeza é o resultado: um usuário autenticado consegue obter execução no contexto da conta NetworkService, que roda com privilégios elevados no host onde o serviço está instalado.

Como é explorada

O pré-requisito real é o que muda tudo aqui: o atacante precisa já ser um usuário autenticado no mesmo domínio Windows Active Directory do servidor de Session Recording. Não há vetor remoto anônimo nem exposição via internet — isso restringe o cenário a insiders maliciosos, contas comprometidas dentro da rede corporativa, ou movimento lateral pós-comprometimento inicial. O vetor de ataque é AV:A (adjacente), AC:L (complexidade baixa), sem interação do usuário e sem privilégios especiais além de autenticação de domínio (PR:L).

A CVE está no catálogo KEV da CISA, confirmando exploração no mundo real, mas o campo 'Known To Be Used in Ransomware Campaigns' está marcado como 'Unknown' — não há evidência pública de uso em campanhas de ransomware conhecidas. A pesquisa foi atribuída a Sina Kheirkhah (watchtowr), que trabalhou com a Citrix antes da divulgação; não há writeup técnico público detalhado sobre o passo a passo de exploração nas fontes disponíveis, e este texto não especula sobre ele.

O resultado prático da exploração é escalonamento de privilégio local: o atacante autenticado no domínio passa a operar com os privilégios da conta NetworkService no servidor de Session Recording, o que tipicamente abre caminho para acesso a recursos protegidos, leitura de gravações de sessão sensíveis, ou pivô adicional dentro do ambiente Citrix.

Versões

Afetadas
Citrix Session Recording Current Release (CR) antes da hotfix 24.5.200.8 (2407); Citrix Session Recording 1912 LTSR antes da CU9 hotfix 19.12.9100.6; Citrix Session Recording 2203 LTSR antes da CU5 hotfix 22.03.5100.11; Citrix Session Recording 2402 LTSR antes da CU1 hotfix 24.02.1200.16.
Corrigidas em
Citrix Session Recording 2407 hotfix 24.5.200.8 e posteriores; Citrix Session Recording 1912 LTSR CU9 hotfix 19.12.9100.6 e posteriores; Citrix Session Recording 2203 LTSR CU5 hotfix 22.03.5100.11 e posteriores; Citrix Session Recording 2402 LTSR CU1 hotfix 24.02.1200.16 e posteriores.

Como se proteger

A correção é aplicar o hotfix correspondente à versão em uso: 2407 hotfix 24.5.200.8 (Current Release), 1912 LTSR CU9 hotfix 19.12.9100.6, 2203 LTSR CU5 hotfix 22.03.5100.11, ou 2402 LTSR CU1 hotfix 24.02.1200.16 (Long Term Service Release), todas disponíveis nos artigos de suporte da Citrix (CTX692044 a CTX692047). Não há paliativo de configuração publicado pela Citrix — o advisory recomenda diretamente a instalação do hotfix, sem workaround alternativo documentado.

Como controle compensatório enquanto o patch não é aplicado, restringir quem tem acesso de autenticação de domínio ao segmento de rede onde o servidor de Session Recording está hospedado reduz a superfície de ataque, já que o pré-requisito é justamente pertencer ao mesmo domínio AD. Isso não elimina o risco de um insider ou de uma conta já comprometida, apenas limita a exposição.

Como detectar

Não há indicadores de comprometimento (IOCs) ou padrões de log publicados pela Citrix ou pela CISA para esta CVE nas fontes disponíveis. Como a exploração exige autenticação de domínio prévia, monitorar autenticações anômalas de contas com privilégio limitado contra o host do Session Recording, e revisar logs de eventos do Windows (Security e Application) no servidor de Session Recording em busca de escalonamento inesperado para a conta NetworkService, é a abordagem prática disponível — mas não existe assinatura confirmada de exploração conhecida publicamente.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Privilege escalation to NetworkService Account access in Citrix Session Recording when an attacker is an authenticated user in the same Windows Active Directory domain as the session recording server domain
CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N