PT-2025-28651 · Citrix · Citrix Virtual Apps/Desktops
CVE-2025-6759
·
Publicado
2025-07-08
·
Atualizado
2025-08-06
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões anteriores à 2503
Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões 2402 LTSR até CU2
2203 LTSR não é afetado.
Descrição
Existe uma vulnerabilidade de elevação de privilégio local no Windows Virtual Delivery Agent para CVAD e Citrix DaaS. Isso permite que um usuário com baixos privilégios obtenha privilégios de SYSTEM. O problema origina-se de um handle de processo aberto com direitos PROCESS ALL ACCESS dentro do
GfxMgr.exe, executado com privilégios de SYSTEM. Este handle vaza para um processo filho, CtxGfx.exe, executado com privilégios menores. Um atacante pode duplicar este handle a partir do CtxGfx.exe para criar um novo processo com acesso SYSTEM.Recomendações
Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões anteriores à 2503: Atualize para a versão 2503 ou posterior.
Windows Virtual Delivery Agent para CVAD e Citrix DaaS versões 2402 LTSR até CU2: Aplique a Atualização Cumulativa (CU) mais recente disponível, garantindo que seja mais recente que a CU2.
Correção
LPE
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Citrix Virtual Apps/Desktops