Cloud Software Group разкри две уязвимости в сигурността, засягащи Citrix Secure Access Client за Windows и Citrix Endpoint Analysis Client за Windows, като един от проблемите позволява на атакуващи с ниски привилегии да получат пълен SYSTEM достъп на засегнатите машини.

По-сериозният проблем, проследяван като CVE-2026-53565, има базова оценка CVSS v4.0 от 8.5 и произтича от неправилно управление на привилегиите (CWE-269). Несъответствието позволява на стандартен потребител с ниски привилегии и локален достъп да ескалира правата си до ниво SYSTEM – най-високото ниво на привилегии в системите с Windows.

Тази уязвимост засяга едновременно Citrix Secure Access Client за Windows и Citrix Endpoint Analysis Client за Windows.

CVSS:4.0 векторът показва, че атаката изисква само локален достъп, ниска сложност и ниски привилегии, без необходимост от взаимодействие с потребителя, като води до пълно компрометиране на поверителността, целостта и наличността.

Втората уязвимост, CVE-2026-53566, е с оценка 6.8 по скалата CVSS v4.0 и включва четене на памет извън границите (CWE-125). Тази уязвимост засяга изключително Citrix Secure Access Client за Windows и изисква специфично предварително условие: драйверът DNE (Deterministic Network Enhancer) не трябва да е инсталиран на целевата система.

Подобно на първата уязвимост, тя може да бъде експлоатирана от стандартен локален потребител без никакво взаимодействие, въпреки че въздействието ѝ е ограничено до поверителността, а не до пълно компрометиране на системата.

Организациите, изпълняващи някой от тези клиенти на крайни устройства с Windows, трябва да разглеждат това разкритие като приоритетно, особено в среди, където стандартните потребители имат локален достъп до машините, като споделени работни станции, VDI среди или BYOD конфигурации, свързващи се чрез решения на Citrix Gateway.Cloud Software Group настоява за незабавни действия:

  • Обновете Citrix Secure Access Client за Windows до версия 26.6.1.20 или по-нова
  • Обновете Citrix Endpoint Analysis Client за Windows до версия 26.5.1.7 или по-нова

За CVE-2026-53566 администраторите могат да проверят статуса на инсталация на DNE драйвера чрез официалната документация на Citrix за конфигурация на плъгини за gateway, за да определят излагането на риск.

Тъй като CVE-2026-53565 не изисква специални предварителни условия освен стандартен потребителски достъп, всички внедрявания на засегнатите клиенти трябва да се считат за застрашени, докато не бъдат инсталирани корекции за сигурност.

Уязвимостите за ескалация на привилегии като CVE-2026-53565 са особено опасни в корпоративни среди, тъй като подкопават принципа на най-малките привилегии.

Атакуващ, който получи първоначален достъп от ниско ниво чрез фишинг, вътрешна заплаха или компрометиран акаунт за гости, би могъл да използва тази уязвимост, за да завземе SYSTEM привилегии, получавайки практически пълен контрол над крайното устройство. Това прави отстраняването на уязвимостта задължително за всяка организация, използваща софтуерния стек за отдалечен достъп на Citrix.

Cloud Software Group благодари на Карлос Гаридо от Pentraze Cybersecurity за отговорното идентифициране и докладване на тези уязвимости, което позволи координирано отстраняване преди публичното им разкриване.

Екипите по сигурността, управляващи инфраструктура на Citrix, трябва незабавно да дадат приоритет на разполагането на корекции за сигурност и да одитират конфигурациите на крайните устройства, за да потвърдят статуса на DNE драйвера, където има опасения за излагане на CVE-2026-53566.