לצד חולשת הסלמת ההרשאות שהתגלתה באותה מערכת, פרסמה Citrix חולשה שנייה ב-Session Recording שמאפשרת הרצת קוד. משתמש מאומת שנמצא באותה רשת פנימית כמו שרת ההקלטות יכול לנצל אותה כדי להריץ קוד ברמת חשבון השירות של המערכת. שתי החולשות תוקנו יחד באותה הודעת אבטחה.

מה החולשה?

הבסיס הוא פענוח נתונים לא מהימנים (deserialization). תוכנה שמקבלת אובייקט נתונים ארוז ומשחזרת אותו בזיכרון סומכת על כך שהמבנה תקין. אם אינה בודקת את התוכן כראוי, תוקף יכול לשלוח אובייקט בנוי במיוחד שבזמן השחזור גורם למערכת להריץ קוד שהתוקף בחר. כאן מדובר בהרצת קוד מוגבלת, ברמת חשבון ה-NetworkService.

ההבדל מהחולשה התאומה: זו אינה הסלמת הרשאות אלא הרצת קוד ממש, גם אם מוגבלת. גם כאן התוקף חייב להיות כבר מאומת ברשת הפנימית, כך שהחולשה משמשת כשלב בתוך מתקפה ולא ככניסה ראשונית מהאינטרנט.

מי מושפע?

החולשה נוגעת לאותן גרסאות של Citrix Session Recording שלפני 2407, כולל ענפי ה-LTSR 1912, 2203 ו-2402. כמו התאומה שלה, זו חולשה של סביבות Citrix ארגוניות בלבד. משתמש ביתי אינו נחשף אליה, אך ארגונים בישראל שמריצים את המוצר צריכים להתייחס אליה יחד עם החולשה השנייה.

האם מנוצלת בפועל?

כן. גם חולשה זו נכנסה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע שתוקפים מנצלים בשטח, ב-25 באוגוסט 2025, יחד עם חולשת ההרשאות התאומה. שילוב של הרצת קוד עם הסלמת הרשאות באותה מערכת נותן לתוקף שכבר בפנים דרך נוחה להעמיק אחיזה.

מה עושים?

עדכנו את Citrix Session Recording לגרסה 2407 ומעלה, שסוגרת את שתי החולשות בבת אחת. אם אתם על ענף LTSR ישן (1912, 2203 או 2402), עברו לגרסה המתוקנת לפי המסלול שבהודעת האבטחה של היצרן, המקושרת במידע הטכני. אין טעם לטפל בחולשה אחת ולהשאיר את השנייה, שכן הן פורסמו ותוקנו יחד, ותוקף בתוך הרשת עשוי לשלב ביניהן.