← voltar
CVE-2024-8069mediumsob ataqueCWE-502

Limited remote code execution with privilege of a NetworkService Account access

68Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA e tem prova de conceito pública.

ssvc Actcvss 5.1epss 15%
da publicação à arma1 dias
Publicada no NVD12 de nov.
1ª PoC+1d
CISA KEV+286d
probabilidade de exploração
15%top 4% das CVEs
exploração observada
simCISA + VulnCheck
2 exploit(s) público(s)
Ação exigida pela CISAprazo federal: 2025-09-15

Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

Resumo

Deserialização de dados não confiáveis no Citrix Session Recording permite que um usuário autenticado na mesma rede/domínio da rede da máquina que hospeda o serviço execute código remoto limitado com o privilégio da conta NetworkService. É uma falha de pós-autenticação — não é RCE anônima pela internet — mas está confirmada em exploração ativa e consta no catálogo KEV da CISA.

Detalhamento técnico

A falha é classificada como CWE-502 (Deserialization of Untrusted Data): algum componente do serviço de Session Recording do Citrix desserializa objetos recebidos de um cliente sem validar adequadamente sua origem ou estrutura, permitindo que um atacante construa um payload que, ao ser desserializado, dispare execução de código no contexto do processo. O Citrix classifica o impacto como 'limited RCE' — o código roda com o privilégio da conta de serviço NetworkService, que tem escopo restrito na máquina Windows, e não com privilégios administrativos diretos.

A vulnerabilidade foi divulgada junto com a CVE-2024-8068, uma escalada de privilégios (CWE-269, Improper Privilege Management) no mesmo produto. Ambas afetam o mesmo componente do Session Recording e foram corrigidas nas mesmas versões, mas têm pré-requisitos distintos: a 8068 exige que o atacante esteja no mesmo domínio Active Directory do servidor; a 8069 exige apenas que o atacante seja um usuário autenticado na mesma intranet do servidor de Session Recording — um requisito de rede mais amplo, sem exigir domínio AD compartilhado.

O vetor CVSS4 (AV:A/AC:L/AT:N/PR:L/UI:N) confirma: acesso adjacente à rede, baixa complexidade de ataque, sem condições adicionais de ataque, privilégio baixo necessário (PR:L, ou seja, autenticação de usuário comum já basta) e sem interação de usuário. O impacto de confidencialidade/integridade/disponibilidade é marcado como baixo (VC:L/VI:L/VA:L), refletindo o escopo limitado da conta NetworkService, não uma tomada total do sistema.

Como é explorada

O atacante precisa de duas coisas: (1) ser um usuário autenticado com acesso de rede à intranet onde reside o servidor de Session Recording — não precisa ser administrador nem ter privilégio elevado — e (2) alcançar a rede local (AV:A), o que descarta exploração direta pela internet sem algum ponto de apoio prévio (VPN, segmento comprometido, acesso interno). Não há indicação nas fontes de exigência de interação do usuário-alvo (UI:N), o que reduz a complexidade prática do ataque uma vez satisfeitos os pré-requisitos de acesso.

A pesquisadora/empresa Watchtowr (Sina Kheirkhah) é creditada pelo Citrix no aviso, e a vulnerabilidade tem PoC pública conhecida, o que reduz a barreira técnica para replicação por terceiros. A CISA incluiu a CVE-2024-8069 no catálogo KEV em agosto de 2025 — quase um ano após a publicação do bulletin original em novembro de 2024 —, confirmando exploração ativa observada, com prazo de mitigação definido para 15/09/2025 para agências federais dos EUA sob BOD 22-01.

O resultado final da exploração é execução de código no contexto NetworkService no host do servidor de Session Recording — suficiente para acesso a arquivos, gravações de sessão e possivelmente pivotagem lateral na rede interna, mas não controle administrativo imediato da máquina. Combinado com a CVE-2024-8068 (escalada de privilégios), um atacante pode encadear as duas falhas para ampliar o impacto além do que cada uma isoladamente permite — as fontes não detalham essa cadeia, mas a coincidência de divulgação e componente afetado sugere esse risco.

Versões

Afetadas
Citrix Session Recording Current Release (CR) anterior à 2407 hotfix 24.5.200.8; Citrix Session Recording 1912 LTSR anterior ao CU9 hotfix 19.12.9100.6; Citrix Session Recording 2203 LTSR anterior ao CU5 hotfix 22.03.5100.11; Citrix Session Recording 2402 LTSR anterior ao CU1 hotfix 24.02.1200.16.
Corrigidas em
Citrix Session Recording 2407 hotfix 24.5.200.8 e posteriores; 1912 LTSR CU9 hotfix 19.12.9100.6 e posteriores; 2203 LTSR CU5 hotfix 22.03.5100.11 e posteriores; 2402 LTSR CU1 hotfix 24.02.1200.16 e posteriores.

Como se proteger

Aplicar os hotfixes do Citrix é a única mitigação com efeito comprovado. Não há paliativo de configuração documentado pelo fornecedor para quem não pode atualizar imediatamente — a orientação da CISA no KEV, na ausência de mitigação aplicável, é considerar descontinuar o uso do produto até a correção. Isolar o servidor de Session Recording em segmento de rede restrito, limitando quem tem acesso de intranet a ele, reduz a superfície de exploração (já que o pré-requisito é acesso à mesma intranet) mas não elimina o risco para quem já tem esse acesso — não é substituto do patch.

Não há indicação nas fontes de que WAF, EDR ou hardening genérico do Windows mitiguem especificamente a desserialização insegura; a correção está no código do próprio componente do Session Recording.

Como detectar

As fontes consultadas não detalham indicadores de comprometimento, assinaturas de rede ou padrões de log específicos para esta CVE. A CISA confirma exploração ativa ao incluí-la no KEV, mas o registro não especifica indicadores técnicos de detecção. Na ausência de assinatura conhecida, monitorar logs do serviço de Session Recording por erros de desserialização, reinícios inesperados do processo NetworkService associado, ou conexões de rede internas anômalas ao servidor a partir de hosts que não deveriam interagir com ele é a abordagem prática disponível, mas não há confirmação de que isso capture a exploração real.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Limited remote code execution with privilege of a NetworkService Account access in Citrix Session Recording if the attacker is an authenticated user on the same intranet as the session recording server
CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N
⚠ Recursos públicos, para você avaliar a exposição de sistemas que controla ou está autorizado a testar. Teste apenas com autorização.