CVE-2024-8068

HIGH(8.0)KEV

Citrix Session Recording Improper Privilege Management Vulnerability

Beschreibung

CVE-2024-8068 ist eine Schwachstelle durch unsachgemaesse Rechteverwaltung in Citrix Session Recording, die eine Rechteeskalation zum NetworkService-Account ermoeglicht. Ein authentifizierter Benutzer in derselben Windows Active Directory-Domaene wie der Session Recording Server kann seine Privilegien eskalieren und mit den Rechten des NetworkService-Accounts agieren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.0 (HIGH) bewertet.

Die CISA hat CVE-2024-8068 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. September 2025. Der EPSS-Score von 8.05 % (92. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. In Verbindung mit CVE-2024-8069, einer weiteren Schwachstelle im selben Produkt, kann die Angriffskette zu Remote Code Execution fuehren.

KEV-Informationen

Hersteller
Citrix
Produkt
Session Recording
Hinzugefügt am
25. August 2025
Fälligkeitsdatum
15. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
ADJACENT_NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.1
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixsession recording< 2407; 1912; 2203; 2402; 2407

Referenzen

Schwachstellentyp

CWE-269: Unsachgemaesse Rechteverwaltung

CVE-2024-8068 basiert auf CWE-269 (Unsachgemaesse Rechteverwaltung). Der Citrix Session Recording Server prueft die Rechte authentifizierter Benutzer nicht angemessen, bevor er ihnen erhoehte Privilegien gewaehrt. Ein Benutzer mit niedrigen Rechten in der gleichen Active Directory-Domaene kann seine Privilegien zum NetworkService-Account eskalieren, der umfangreiche Berechtigungen auf dem Server besitzt.

Mehr erfahren: CWE-269 -- Unsachgemaesse Rechteverwaltung

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-8068 sind im Kontext einer Citrix-Umgebung erheblich. Vertraulichkeit (High): Mit NetworkService-Rechten kann ein Angreifer auf aufgezeichnete Sitzungen zugreifen, die vertrauliche Geschaeftsvorgaenge, Bildschirminhalte und Benutzereingaben enthalten koennen. Session-Recordings erfassen haeufig sensitive Informationen wie Passwoerter, die auf dem Bildschirm angezeigt werden. Integritaet (High): Der Angreifer kann aufgezeichnete Sitzungen manipulieren oder loeschen, die Serverkonfiguration aendern und seine Position im Netzwerk fuer weitere Angriffe nutzen. Verfuegbarkeit (High): Der Session-Recording-Dienst kann gestoppt oder so manipuliert werden, dass Sitzungsaufzeichnungen nicht mehr funktionieren, was Compliance-Anforderungen verletzen kann. Der Angriffsvektor ist auf das benachbarte Netzwerk (AV:A) beschraenkt und erfordert niedrige Privilegien (PR:L) eines authentifizierten AD-Benutzers. Der EPSS-Score von 8.05 % im 92. Perzentil bestaetigt die hohe Ausnutzungswahrscheinlichkeit.

Exploit-Reifegrad

CVE-2024-8068 weist eine hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 15. September 2025. Der EPSS-Score von 8.05 % (92. Perzentil) zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird haeufig in Verbindung mit CVE-2024-8069 (Deserialisierung nicht vertrauenswuerdiger Daten im selben Produkt) ausgenutzt, was die Angriffskette von einer Rechteeskalation zu vollstaendiger Remote Code Execution erweitert. Citrix hat beide Schwachstellen im selben Security Bulletin CTX691941 adressiert. Der Ransomware-Status ist als Unknown klassifiziert.

Behebung

  1. Sicherheitsupdate installieren: Aktualisieren Sie Citrix Session Recording gemaess dem Security Bulletin CTX691941. Betroffen sind die Versionen 1912, 2203, 2402 und Versionen vor 2407. Stellen Sie sicher, dass auch CVE-2024-8069 gleichzeitig gepatcht wird.

  2. Netzwerkzugang beschraenken: Isolieren Sie den Session Recording Server in einem dedizierten Netzwerksegment und beschraenken Sie den Zugriff auf autorisierte Administratoren und die Citrix-Infrastruktur. Blockieren Sie unnoetige Netzwerkverbindungen zum Server.

  3. Active-Directory-Konten pruefen: Ueberpruefen Sie alle Benutzerkonten in der AD-Domaene des Session Recording Servers. Entfernen Sie nicht mehr benoetigte Konten und stellen Sie sicher, dass das Principle of Least Privilege angewandt wird.

  4. Monitoring und Forensik: Ueberwachen Sie den Session Recording Server auf ungewoehnliche Zugriffsmuster, insbesondere auf Rechteeskalationsversuche. Pruefen Sie die Windows-Event-Logs auf verdaechtige Authentifizierungen und Privilegienaenderungen.

  5. CVE-2024-8069 gleichzeitig beheben: Da beide Schwachstellen haeufig zusammen ausgenutzt werden, ist es zwingend erforderlich, beide im selben Wartungsfenster zu patchen. Eine isolierte Behebung nur einer Schwachstelle bietet keinen ausreichenden Schutz.

Technische Details

CVE-2024-8068 betrifft Citrix Session Recording in den Versionen 1912, 2203, 2402 und Versionen vor 2407. Der CVSS-Vektor CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen Angriff aus dem benachbarten Netzwerk (AV:A) mit niedriger Komplexitaet (AC:L), der niedrige Privilegien eines authentifizierten AD-Benutzers erfordert (PR:L). Die Schwachstelle liegt in der unsachgemaessen Rechteverwaltung (CWE-269) des Session Recording Servers. Ein authentifizierter Benutzer in derselben Windows Active Directory-Domaene kann ueber bestimmte Funktionen des Session Recording Servers seine Rechte zum NetworkService-Account eskalieren. Der NetworkService-Account besitzt erhebliche Berechtigungen auf dem lokalen System und kann Netzwerkauthentifizierung mit den Anmeldedaten des Computerkontos durchfuehren. In Kombination mit CVE-2024-8069 kann diese Rechteeskalation als Grundlage fuer Remote Code Execution mit den Privilegien des NetworkService-Accounts genutzt werden.

Häufig gestellte Fragen

Wird CVE-2024-8068 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-8068 in den KEV-Katalog aufgenommen und bestaetigt damit die aktive Ausnutzung. Der EPSS-Score von 8.05 % im 92. Perzentil zeigt eine hohe Ausnutzungswahrscheinlichkeit. Die Schwachstelle wird haeufig zusammen mit CVE-2024-8069 ausgenutzt.

Welche Produkte sind von CVE-2024-8068 betroffen?

Betroffen ist Citrix Session Recording in den Versionen 1912, 2203, 2402 und Versionen vor 2407. Der Angreifer muss ein authentifizierter Benutzer in derselben Windows Active Directory-Domaene wie der Session Recording Server sein.

Wie behebe ich CVE-2024-8068?

Installieren Sie das Sicherheitsupdate gemaess Citrix Security Bulletin CTX691941. Patchen Sie gleichzeitig CVE-2024-8069, da beide Schwachstellen haeufig in Kombination ausgenutzt werden. Beschraenken Sie den Netzwerkzugang zum Session Recording Server.

Wie schwerwiegend ist CVE-2024-8068?

CVE-2024-8068 wird mit einem CVSS v3.1-Score von 8.0 als HIGH eingestuft. Die Schwachstelle ermoeglicht eine Rechteeskalation zum NetworkService-Account. In Kombination mit CVE-2024-8069 erweitert sich die Angriffskette zu Remote Code Execution.

CVSS-Score

8.0
HIGH(8.0)

EPSS-Score

EPSS-Score1.39%
EPSS-Perzentil70.1%

Daten

Veröffentlicht12. November 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.