12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

La falla de día cero de Citrix permite RCE no autenticado


Una vulnerabilidad de día cero sin parches en el Administrador de grabación de sesiones de Citrix permite la ejecución remota de código (RCE) no autenticado, allanando el camino para el robo de datos, el movimiento lateral y la toma de control de escritorios.

Según una investigación de watchTowr publicada hoy, el problema (que aún no tiene un CVE o puntuación CVSS) reside en el Administrador de grabación de sesiones de Citrix, que, como su nombre indica, registra la actividad del usuario, incluida la entrada del teclado y el mouse, los sitios web visitados, las transmisiones de video de la actividad del escritorio y más.

“Citrix promociona la función como realmente útil para el monitoreo (algo obvio), pero también para el cumplimiento y la resolución de problemas. Incluso se puede configurar para que ciertas acciones (como la identificación de datos confidenciales) activen una grabación, lo que ayuda a cumplir con los requisitos reglamentarios y detectar actividades sospechosas”, señalaron los investigadores de watchTowr. informe.

La función registra grabaciones de sesiones a través de Microsoft Message Queuing (MSMQ), lo que permite una transferencia de datos eficiente desde computadoras individuales al almacenamiento central. Sin embargo, la implementación de Citrix utiliza BinaryFormatter para serializar y deserializar la información para una transferencia y almacenamiento más fáciles y precisos. Desafortunadamente, la utilidad es bien conocida. ser incierto.

BinaryFormatter es una clase .NET creada por Microsoft que actualmente está en desuso: “BinaryFormatter es inseguro y no se puede hacer seguro. Las aplicaciones ya no deberían usarse”. [it] lo más rápido posible, incluso si creen que los datos que procesan son confiables”, dijo el gigante informático dicho en agosto.

Relacionado:El bombardeo de malware «SteelFox» infecta a 11.000 víctimas con un paquete de dolor

Además del problema de BinaryFormatter, el Administrador de sesiones de grabación también incluye un servicio MSMQ expuesto al que se puede acceder desde cualquier host a través de HTTP. Combinado con lo que según watchTowr son permisos mal configurados, esto allana el camino para RCE no autenticado.

Dark Reading se ha puesto en contacto con watchTowr y Citrix para obtener comentarios e información sobre los parches o mitigaciones planificados. Aún no hay evidencia de explotación en la naturaleza, pero hay indicios El atractivo de Citrix como objetivo del cibercrimeneso podría cambiar pronto.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Llegarás a la noticia original en el enlace que sigue: https://www.darkreading.com/cloud-security/citrix-recording-manager-zero-day-bug-unauthenticated-rce

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *