Limited remote code execution with privilege of a NetworkService Account access
Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.
Resumo
Deserialização de dados não confiáveis no Citrix Session Recording permite que um usuário autenticado na mesma rede/domínio da rede da máquina que hospeda o serviço execute código remoto limitado com o privilégio da conta NetworkService. É uma falha de pós-autenticação — não é RCE anônima pela internet — mas está confirmada em exploração ativa e consta no catálogo KEV da CISA.
Detalhamento técnico
A falha é classificada como CWE-502 (Deserialization of Untrusted Data): algum componente do serviço de Session Recording do Citrix desserializa objetos recebidos de um cliente sem validar adequadamente sua origem ou estrutura, permitindo que um atacante construa um payload que, ao ser desserializado, dispare execução de código no contexto do processo. O Citrix classifica o impacto como 'limited RCE' — o código roda com o privilégio da conta de serviço NetworkService, que tem escopo restrito na máquina Windows, e não com privilégios administrativos diretos.
A vulnerabilidade foi divulgada junto com a CVE-2024-8068, uma escalada de privilégios (CWE-269, Improper Privilege Management) no mesmo produto. Ambas afetam o mesmo componente do Session Recording e foram corrigidas nas mesmas versões, mas têm pré-requisitos distintos: a 8068 exige que o atacante esteja no mesmo domínio Active Directory do servidor; a 8069 exige apenas que o atacante seja um usuário autenticado na mesma intranet do servidor de Session Recording — um requisito de rede mais amplo, sem exigir domínio AD compartilhado.
O vetor CVSS4 (AV:A/AC:L/AT:N/PR:L/UI:N) confirma: acesso adjacente à rede, baixa complexidade de ataque, sem condições adicionais de ataque, privilégio baixo necessário (PR:L, ou seja, autenticação de usuário comum já basta) e sem interação de usuário. O impacto de confidencialidade/integridade/disponibilidade é marcado como baixo (VC:L/VI:L/VA:L), refletindo o escopo limitado da conta NetworkService, não uma tomada total do sistema.
Como é explorada
O atacante precisa de duas coisas: (1) ser um usuário autenticado com acesso de rede à intranet onde reside o servidor de Session Recording — não precisa ser administrador nem ter privilégio elevado — e (2) alcançar a rede local (AV:A), o que descarta exploração direta pela internet sem algum ponto de apoio prévio (VPN, segmento comprometido, acesso interno). Não há indicação nas fontes de exigência de interação do usuário-alvo (UI:N), o que reduz a complexidade prática do ataque uma vez satisfeitos os pré-requisitos de acesso.
A pesquisadora/empresa Watchtowr (Sina Kheirkhah) é creditada pelo Citrix no aviso, e a vulnerabilidade tem PoC pública conhecida, o que reduz a barreira técnica para replicação por terceiros. A CISA incluiu a CVE-2024-8069 no catálogo KEV em agosto de 2025 — quase um ano após a publicação do bulletin original em novembro de 2024 —, confirmando exploração ativa observada, com prazo de mitigação definido para 15/09/2025 para agências federais dos EUA sob BOD 22-01.
O resultado final da exploração é execução de código no contexto NetworkService no host do servidor de Session Recording — suficiente para acesso a arquivos, gravações de sessão e possivelmente pivotagem lateral na rede interna, mas não controle administrativo imediato da máquina. Combinado com a CVE-2024-8068 (escalada de privilégios), um atacante pode encadear as duas falhas para ampliar o impacto além do que cada uma isoladamente permite — as fontes não detalham essa cadeia, mas a coincidência de divulgação e componente afetado sugere esse risco.
Versões
Como se proteger
Aplicar os hotfixes do Citrix é a única mitigação com efeito comprovado. Não há paliativo de configuração documentado pelo fornecedor para quem não pode atualizar imediatamente — a orientação da CISA no KEV, na ausência de mitigação aplicável, é considerar descontinuar o uso do produto até a correção. Isolar o servidor de Session Recording em segmento de rede restrito, limitando quem tem acesso de intranet a ele, reduz a superfície de exploração (já que o pré-requisito é acesso à mesma intranet) mas não elimina o risco para quem já tem esse acesso — não é substituto do patch.
Não há indicação nas fontes de que WAF, EDR ou hardening genérico do Windows mitiguem especificamente a desserialização insegura; a correção está no código do próprio componente do Session Recording.
Como detectar
As fontes consultadas não detalham indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta CVE. A CISA confirma exploração ativa ao incluí-la no KEV, mas o registro não especifica indicadores técnicos de detecção. Na ausência de assinatura conhecida, monitorar logs do serviço de Session Recording por erros de desserialização, reinícios inesperados do processo NetworkService associado, ou conexões de rede internas anômalas ao servidor a partir de hosts que não deveriam interagir com ele é a abordagem prática disponível, mas não há confirmação de que isso capture a exploração real.