BeyondTrust разкри две уязвимости с висока степен на сериозност в своя продукт Endpoint Privilege Management (EPM) за Windows, които могат да позволят на атакуващи с локален достъп да ескалират привилегии или да заобиколят защитите срещу неоторизирана намеса (anti-tamper).

Проследявани като CVE-2026-40144 и CVE-2026-40145, тези слабости засягат всички версии на BeyondTrust Endpoint Privilege Management (Windows Deployment), издадени преди версия 26.1.2. Компанията публикува препоръката за сигурност, BT26-04, на 17 август 2026 г.

От BeyondTrust заявяват, че уязвимостите са открити вътрешно по време на дейности за оценка на сигурността с използване на авангардни AI модели и собствени тестови среди. Компанията съобщи, че не е открила доказателства някой от проблемите да е бил експлоатиран преди отстраняването му.

Най-сериозната уязвимост, CVE-2026-40144, има CVSS v4 оценка от 7.3 и е класифицирана с висока степен на сериозност. Тя представлява проблем с четене извън границите на буфера, идентифициран като CWE-125, в компонент, работещ в режим на ядрото (kernel-mode) на BeyondTrust EPM за Windows.

Слабостта съществува, тъй като засегнатият ядрен компонент не валидира достатъчно определени входни данни. Локален атакуващ със стандартни, неадминистраторски потребителски привилегии би могъл потенциално да предизвика достъп на компонента до памет извън предвидените граници.

Успешното експлоатиране би могло да позволи на атакуващия да компрометира паметта на ядрото и да изпълни произволен зловреден код в режим на ядрото. Тъй като кодът в режим на ядрото има най-високото ниво на привилегии в Windows, атакуващият би могъл да придобие пълен контрол над засегнатата крайна точка.

Уязвимостта изисква локален достъп, което означава, че не може да бъде експлоатирана директно по интернет без друг метод за установяване на първоначален достъп в системата.

Въпреки това, грешките за локална ескалация на привилегии често са ценни за киберпрестъпниците, след като компрометират нископривилегирован потребителски акаунт чрез фишинг, зловреден софтуер, откраднати идентификационни данни или друга техника за първоначален достъп.

Втората слабост, CVE-2026-40145, има CVSS v4 оценка от 7.1. Тя е уязвимост за недостатъчен контрол на достъпа, проследявана като CWE-1220, включваща взаимодействие между помощна програма за поддръжка на BeyondTrust EPM и защитите срещу неоторизирана намеса на продукта.

При специфични условия защитите, приложени към процеса на помощната програма за поддръжка, може да не се прилагат според предвиденото. Атакуващ, който вече има ескалирани привилегии на дадена крайна точка, може да бъде в състояние да повлияе на помощната програма и да изпълни код извън предвидения обхват на защитите срещу намеса на EPM.

За разлика от първия проблем, CVE-2026-40145 изисква атакуващият вече да притежава ескалирани привилегии, локален достъп и допълнителни предварителни условия, специфични за крайната точка.

Макар че не предоставя първоначален път до администраторски достъп, тя може да помогне на злонамерените субекти да отслабят защитните контроли, след като веднъж са придобили привилегирован достъп.

BeyondTrust коригира и двата проблема в Endpoint Privilege Management (Windows Deployment) версия 26.1.2. Организациите, използващи засегнатите версии, трябва да обновят крайните точки до версия 26.1.2 или по-нова възможно най-скоро.

Екипите по сигурността трябва също така да прегледат системите за необичайна активност по локална ескалация на привилегии, неочаквани сривове на ниво ядро, подозрително поведение на процеси, включващи помощни програми за поддръжка на EPM, както и опити за деактивиране или намеса в контролите за сигурност на крайните точки.

Препоръката подчертава важността на своевременното инсталиране на корекции за сигурност на инструментите за управление на привилегиите. Тези продукти често работят с повишени разрешения и налагат критични граници на сигурността, което прави уязвимостите в техните ядрени компоненти или механизми срещу намеса особено привлекателни за атакуващите.