PT-2025-28651 · Citrix · Citrix Virtual Apps/Desktops

CVE-2025-6759

·

Publicado

2025-07-08

·

Atualizado

2025-08-06

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões anteriores à 2503 Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões 2402 LTSR até CU2 2203 LTSR não é afetado.
Descrição Existe uma vulnerabilidade de elevação de privilégio local no Windows Virtual Delivery Agent para CVAD e Citrix DaaS. Isso permite que um usuário com baixos privilégios obtenha privilégios de SYSTEM. O problema origina-se de um handle de processo aberto com direitos PROCESS ALL ACCESS dentro do GfxMgr.exe, executado com privilégios de SYSTEM. Este handle vaza para um processo filho, CtxGfx.exe, executado com privilégios menores. Um atacante pode duplicar este handle a partir do CtxGfx.exe para criar um novo processo com acesso SYSTEM.
Recomendações Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões anteriores à 2503: Atualize para a versão 2503 ou posterior. Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões 2402 LTSR até CU2: Aplique a Atualização Cumulativa (CU) mais recente disponível, garantindo que seja mais recente que a CU2.

Correção

LPE

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2025-10359
CVE-2025-6759

Produtos afetados

Citrix Virtual Apps/Desktops