CVE-2024-8069

HIGH(8.0)KEVErhöhtes Risiko

Citrix Session Recording Deserialization of Untrusted Data Vulnerability

Beschreibung

CVE-2024-8069 ist eine Schwachstelle durch Deserialisierung nicht vertrauenswuerdiger Daten in Citrix Session Recording, die begrenzte Remote Code Execution mit den Rechten des NetworkService-Accounts ermoeglicht. Ein authentifizierter Angreifer im selben Intranet wie der Session Recording Server kann manipulierte serialisierte Daten uebermitteln, die bei der Deserialisierung zur Ausfuehrung beliebigen Codes fuehren. Die Schwachstelle wird mit einem CVSS v3.1-Score von 8.0 (HIGH) bewertet.

Die CISA hat CVE-2024-8069 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 15. September 2025. Der EPSS-Score von 48.29 % (98. Perzentil) ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am intensivsten ausgenutzten Schwachstellen weltweit gehoert. In Kombination mit CVE-2024-8068 ergibt sich eine besonders gefaehrliche Angriffskette.

KEV-Informationen

Hersteller
Citrix
Produkt
Session Recording
Hinzugefügt am
25. August 2025
Fälligkeitsdatum
15. September 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
ADJACENT_NETWORK
Angriffskomplexität
LOW
Erforderliche Privilegien
LOW
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
2.1
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
citrixsession recording< 2407; 1912; 2203; 2402; 2407

Referenzen

Schwachstellentyp

CWE-502: Deserialisierung nicht vertrauenswuerdiger Daten

CVE-2024-8069 basiert auf CWE-502 (Deserialisierung nicht vertrauenswuerdiger Daten). Der Citrix Session Recording Server deserialisiert Daten aus einer nicht vertrauenswuerdigen Quelle, ohne ausreichend zu validieren, dass die resultierenden Objekte sicher sind. Ein Angreifer kann manipulierte serialisierte Payloads senden, die bei der Verarbeitung zur Instanziierung schadhafter Objekte und zur Ausfuehrung von Betriebssystembefehlen fuehren.

Mehr erfahren: CWE-502 -- Deserialisierung nicht vertrauenswuerdiger Daten

Auswirkungsanalyse

Die Auswirkungen von CVE-2024-8069 sind trotz der Beschreibung als "begrenzte" Remote Code Execution erheblich, insbesondere in Kombination mit CVE-2024-8068. Vertraulichkeit (High): Durch die Code-Ausfuehrung mit NetworkService-Rechten kann ein Angreifer auf aufgezeichnete Sitzungsdaten zugreifen, die vertrauliche Bildschirminhalte, Tastatureingaben und Geschaeftsprozesse enthalten. Zudem kann der Angreifer Netzwerkauthentifizierung mit dem Computerkonto durchfuehren. Integritaet (High): Der Angreifer kann beliebigen Code auf dem Server ausfuehren, Backdoors installieren, Sitzungsaufzeichnungen manipulieren und den Server als Ausgangspunkt fuer laterale Bewegung im Netzwerk nutzen. Verfuegbarkeit (High): Der Session-Recording-Dienst kann gestoert oder gestoppt werden, und der Server kann fuer andere schaedliche Zwecke missbraucht werden. Der EPSS-Score von 48.29 % im 98. Perzentil unterstreicht das ausserordentlich hohe Ausnutzungsrisiko.

Exploit-Reifegrad

CVE-2024-8069 weist eine sehr hohe Exploit-Reife auf. Die CISA hat die Schwachstelle im KEV-Katalog als aktiv ausgenutzt gefuehrt, mit einer Behebungsfrist bis zum 15. September 2025. Der EPSS-Score von 48.29 % (98. Perzentil) ist ausserordentlich hoch und platziert diese Schwachstelle in den Top 2 % der am staerksten ausgenutzten Schwachstellen weltweit. Die Schwachstelle wird haeufig in Verbindung mit CVE-2024-8068 (Rechteeskalation im selben Produkt) ausgenutzt, wodurch die Angriffskette eine authentifizierte Rechteeskalation mit anschliessender Remote Code Execution umfasst. Deserialisierungsschwachstellen in .NET-basierten Anwendungen wie Citrix Session Recording sind gut erforscht und es existieren etablierte Ausnutzungstechniken. Der Ransomware-Status ist als Unknown klassifiziert, doch die Faehigkeit zur Code-Ausfuehrung auf einem zentralen Infrastrukturserver ist ein typischer Ausgangspunkt fuer Ransomware-Angriffe.

Behebung

  1. Sicherheitsupdate installieren: Aktualisieren Sie Citrix Session Recording gemaess dem Security Bulletin CTX691941. Betroffen sind die Versionen 1912, 2203, 2402 und Versionen vor 2407. Patchen Sie CVE-2024-8069 und CVE-2024-8068 im selben Wartungsfenster.

  2. Netzwerkisolierung verstaerken: Isolieren Sie den Session Recording Server in einem dedizierten Netzwerksegment mit strikter Zugriffskontrolle. Beschraenken Sie eingehende Verbindungen auf die Citrix-Infrastrukturkomponenten und autorisierte Administratoren.

  3. Deserialisierungsschutz implementieren: Wenn der Patch nicht sofort eingespielt werden kann, pruefen Sie, ob .NET-Deserialisierungsschutzmaßnahmen auf dem Server aktiviert werden koennen. Beschraenken Sie die erlaubten Typen fuer die Deserialisierung und implementieren Sie Eingabevalidierung.

  4. Forensische Untersuchung: Angesichts des extrem hohen EPSS-Scores untersuchen Sie alle Session Recording Server auf Anzeichen einer Kompromittierung. Suchen Sie nach unbekannten Prozessen, unerwarteten Netzwerkverbindungen und verdaechtigen Dateien auf dem Server.

  5. Incident-Response vorbereiten: Stellen Sie sicher, dass Ihr Incident-Response-Team ueber die Schwachstelle informiert ist und einen Reaktionsplan fuer den Fall einer Kompromittierung bereithaelt. Dokumentieren Sie alle Session Recording Server und deren Patchstatus.

Technische Details

CVE-2024-8069 betrifft Citrix Session Recording in den Versionen 1912, 2203, 2402 und Versionen vor 2407. Der CVSS-Vektor CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H zeigt einen Angriff aus dem benachbarten Netzwerk bzw. Intranet (AV:A) mit niedriger Komplexitaet (AC:L), der niedrige Privilegien erfordert (PR:L). Die Schwachstelle liegt in einer Deserialisierungskomponente (CWE-502) des Session Recording Servers, die Daten von Netzwerkclients entgegennimmt und ohne ausreichende Validierung deserialisiert. Ein Angreifer kann eine speziell konstruierte serialisierte Payload (haeufig als "Gadget Chain" bezeichnet) senden, die bei der Deserialisierung durch das .NET-Framework schaedliche Operationen ausfuehrt. Die resultierende Code-Ausfuehrung erfolgt mit den Rechten des NetworkService-Accounts. In Kombination mit CVE-2024-8068 kann ein Angreifer zuerst seine Rechte eskalieren und dann ueber die Deserialisierungsschwachstelle beliebigen Code auf dem Server ausfuehren.

Häufig gestellte Fragen

Wird CVE-2024-8069 aktiv ausgenutzt?

Ja, die CISA hat CVE-2024-8069 in den KEV-Katalog aufgenommen. Der EPSS-Score von 48.29 % im 98. Perzentil ist ausserordentlich hoch und zeigt, dass diese Schwachstelle zu den am intensivsten angegriffenen weltweit gehoert. Die Ausnutzung erfolgt haeufig in Kombination mit CVE-2024-8068.

Welche Produkte sind von CVE-2024-8069 betroffen?

Betroffen ist Citrix Session Recording in den Versionen 1912, 2203, 2402 und Versionen vor 2407. Der Angreifer muss ein authentifizierter Benutzer im selben Intranet wie der Session Recording Server sein.

Wie behebe ich CVE-2024-8069?

Installieren Sie das Sicherheitsupdate gemaess Citrix Security Bulletin CTX691941. Patchen Sie gleichzeitig CVE-2024-8068, da beide Schwachstellen haeufig zusammen ausgenutzt werden. Isolieren Sie den Session Recording Server und fuehren Sie eine forensische Untersuchung durch.

Wie schwerwiegend ist CVE-2024-8069?

CVE-2024-8069 wird mit einem CVSS v3.1-Score von 8.0 als HIGH eingestuft. Die Schwachstelle ermoeglicht Remote Code Execution durch Deserialisierung nicht vertrauenswuerdiger Daten. Der EPSS-Score im 98. Perzentil zeigt eine der hoechsten Ausnutzungswahrscheinlichkeiten und erfordert sofortiges Handeln.

CVSS-Score

8.0
HIGH(8.0)

EPSS-Score

EPSS-Score14.64%
EPSS-Perzentil96.4%

Daten

Veröffentlicht12. November 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.