Выход за границы буфера в Citrix Workspace app для Windows позволяет прочитать и перезаписать содержимое памяти

Две уязвимости в Citrix Workspace app для Windows открывают доступ к памяти за границами буфера. Это клиент для подключения к виртуальным рабочим столам и приложениям компании. Одна из ошибок ведёт к чтению чужих данных. Другая позволяет их изменить. Для срабатывания обеих нужен доступ к самому устройству. Поэтому удалённые атаки через интернет здесь неприменимы. Тем не менее администраторам стоит проверить версии клиента на рабочих местах. Citrix описала проблемы в бюллетене безопасности CTX697034 от 8 сентября 2026 года.

Детали уязвимостей

Границы буфера задают размер участка памяти, отведённого под конкретные данные. Если программа выходит за эти пределы, она обращается к соседним ячейкам. При чтении она получает чужие значения. При записи она затирает то, что хранилось рядом. Так возникают утечки информации и сбои в работе. В худшем случае повреждённые данные приводят к аварийному завершению клиента. Ошибки такого класса встречаются в клиентском программном обеспечении регулярно.

Первая уязвимость получила идентификатор CVE-2026-78546. Она вызывает чтение за границами буфера. Иными словами, программа запрашивает данные из участка памяти, который ей не принадлежит. В результате возможна утечка небольшого объёма информации. По методике CVSS (система оценки серьёзности уязвимостей) проблема набирает 4.8 балла из 10. Для эксплуатации нужен локальный доступ к целевой системе. Кроме того, злоумышленник должен располагать хотя бы минимальными правами на машине. Иначе говоря, он уже присутствует на устройстве или запускает на нём свой код.

Второй случай носит идентификатор CVE-2026-78547. Он приводит к записи за границами буфера. Здесь программа не читает чужие данные, а изменяет их. Последствия касаются целостности информации и работоспособности приложения. Оценка CVSS ниже и составляет 4.4 балла из 10. Однако условия срабатывания жёстче. Требуется физический доступ к устройству. Сложность атаки разработчик также отметил как высокую. То есть злоумышленник должен работать за той же машиной.

Оценка 4.8 и 4.4 не выглядит большой. Отчасти это следствие условий эксплуатации. Разработчик учитывает, что атакующему нужен доступ к машине. Без него уязвимости не срабатывают. Поэтому рейтинг остаётся умеренным. Однако сама ошибка остаётся реальной. При стечении обстоятельств она даёт злоумышленнику дополнительные возможности.

Обе проблемы относятся к среднему уровню риска. Сведений о реальном использовании в бюллетене нет. Это ожидаемо, поскольку эксплуатация требует присутствия рядом с устройством. Однако локальные уязвимости редко применяют в одиночку. Обычно они дополняют уже полученный доступ к системе. Например, это происходит после заражения машины вредоносной программой. Тогда чтение памяти помогает собрать сведения о среде. А запись позволяет повредить данные или нарушить работу клиента.

Citrix Workspace app применяют в компаниях с удалённым доступом к приложениям. Клиент связывает рабочее место сотрудника с корпоративной инфраструктурой. Через него пользователи получают доступ к рабочим документам и служебным системам. Поэтому даже невысокая оценка уязвимости требует внимания. В крупных организациях такой клиент стоит на тысячах устройств. Обновить их все за один день обычно не удаётся. Клиент также хранит параметры подключения и настройки сеансов. Эти сведения интересуют злоумышленников при развитии атаки.

Уязвимости затрагивают все поддерживаемые ветки Citrix Workspace app для Windows. В текущей ветке ошибки касаются версий младше 2603.11. В ветках с длительным сроком поддержки под угрозой сборки младше 2507.1 LTSR CU3. Также затронуты версии младше 2607 LTSR. Аббревиатура LTSR обозначает выпуск с продлённым циклом поддержки. Такие версии компании используют дольше остальных. Поэтому обновление здесь особенно важно. Проблема касается в первую очередь организаций. Домашние пользователи тоже встречаются с этим клиентом, но реже.

Исправления уже доступны. В текущей ветке это версия 2603.11 и более поздние сборки. В ветках LTSR исправления вошли в 2507.1 LTSR CU3 и 2607 LTSR. Администраторам следует обновить клиент на всех рабочих местах. Кроме того, стоит проверить терминальные серверы и общие станции. Именно там физический доступ получить проще всего. Помимо обновления, полезно ограничить права обычных учётных записей. Тогда запись за границами буфера не приведёт к порче важных данных. Политики доступа и контроль учётных записей дают дополнительный барьер.

Организациям с длительным циклом обновлений стоит выбрать ветку LTSR. Такие выпуски получают исправления дольше обычных. При этом переход между крупными версиями требует планирования. Администраторы обычно проверяют совместимость с профилями и политиками. Поэтому обновление клиента редко бывает одномоментным. Обновление удобнее проводить централизованно. Средства управления исправлениями позволяют разослать новый пакет на все машины. Заодно стоит зафиксировать список устройств с установленным клиентом. Часто такие программы ставят без ведома службы поддержки. Тогда часть рабочих мест остаётся без исправлений. Инвентаризация помогает закрыть эти пробелы.

Обе уязвимости не открывают удалённого захвата системы. Их применение требует доступа к конкретной машине. При этом ошибки работы с памятью в клиентах виртуализации встречаются регулярно. Такой клиент обрабатывает корпоративные данные и стоит на тысячах рабочих мест. Регулярное обновление остаётся основной мерой защиты. Свежие сборки закрывают и эти две проблемы. Пока сведений об эксплуатации нет, но установка исправлений снимает вопрос заранее.

Ссылки

Комментарии: 0