Citrix Session Recording היא מערכת שמקליטה את מה שקורה בהפעלות מרוחקות של משתמשים בארגון, לצורכי ביקורת ותמיכה. חולשה בגרסאות שלא עודכנו מאפשרת למשתמש שכבר מחובר לאותו domain של Active Directory שבו יושב שרת ההקלטות להסלים את הרשאותיו ולהשיג גישה ברמת חשבון שירות של המערכת. זו אינה חולשה שנפתחת לאינטרנט הפתוח, אלא כזו שדורשת דריסת רגל ראשונית בתוך הארגון.

מה החולשה?

מדובר בניהול הרשאות לקוי. המערכת מאפשרת למשתמש מאומת בתוך אותו domain לבצע פעולה שאמורה להיות שמורה לרכיב בעל הרשאה גבוהה יותר, וכך להעלות את עצמו לרמת חשבון ה-NetworkService של שרת ההקלטות. חשבון כזה הוא נקודת פתיחה נוחה לתנועה נוספת בתוך הרשת.

נקודת המפתח היא שהתוקף חייב כבר להיות משתמש מאומת באותו domain. החולשה אינה מעניקה גישה ראשונית אלא מרחיבה גישה קיימת, ולכן היא מסוכנת בעיקר כשלב בשרשרת מתקפה רחבה יותר, למשל אחרי דיוג מוצלח שהשיג חשבון של עובד.

מי מושפע?

החולשה נוגעת לארגונים שמפעילים את Citrix Session Recording בגרסאות שלפני 2407, כולל ענפי ה-LTSR הישנים 1912, 2203 ו-2402. זו תוכנת ארגון בלבד, לא רלוונטית לגולש הביתי, אך היא מותקנת בסביבות Citrix בארגונים גדולים, וחלק מהם קיימים בישראל. אם אין לכם Citrix בסביבה, החולשה אינה נוגעת אליכם.

האם מנוצלת בפועל?

כן. החולשה נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-25 באוגוסט 2025, כמעט שנה אחרי שפורסמה. הוספה מאוחרת כזאת מעידה בדרך כלל שראו ניצול בפועל מאוחר יותר, לרוב כחלק משרשרת מתקפה בתוך רשת ארגונית.

מה עושים?

עדכנו את Citrix Session Recording לגרסה 2407 ומעלה, שבה החולשה סגורה. אם אתם על אחד מענפי ה-LTSR (1912, 2203 או 2402), תכננו מעבר לגרסה מתוקנת לפי המסלול שהיצרן מפרט בהודעת האבטחה שלו, המקושרת במידע הטכני. מכיוון שהניצול מתחיל ממשתמש מאומת בתוך ה-domain, כדאי במקביל לוודא היגיינת הרשאות בסיסית: צמצום חשבונות מיותרים ומעקב אחר משתמשים עם גישה לשרת ההקלטות.