BeyondTrust пусна актуализации за отстраняване на две критични уязвимости в сигурността, засягащи продуктите Remote Support (RS) и Privileged Remote Access (PRA). При успешно експлоатиране тези слабости биха могли да позволят на неудостоверени атакуващи да поемат контрол над засегнатите устройства.

Уязвимостите са следните:

  • CVE-2026-40138 (CVSS оценка: 9.2) – Уязвимост преди автентификация в подсистемата за удостоверяване на BeyondTrust Remote Support и Privileged Remote Access. Тя произтича от неправилно валидиране на данните за автентификация, което може да позволи на атакуващ в мрежата да заобиколи контрола на достъпа и да получи неоторизиран достъп до устройството, включително до акаунти с повишени привилегии.
  • CVE-2026-40139 (CVSS оценка: 9.2) – Уязвимост преди автентификация в подсистемата за удостоверяване на BeyondTrust Remote Support. Тя се дължи на неправилна обработка на заявките за удостоверяване, което позволява на неудостоверен отдалечен атакуващ да заобиколи контрола на достъпа и да получи неоторизиран достъп до устройството, включително до акаунти с повишени привилегии.
  • CVE-2026-40140 (CVSS оценка: 8.7) – Уязвимост преди автентификация в подсистемата за мрежова комуникация, произтичаща от недостатъчно валидиране на въведените от клиента данни. Тя може да позволи на неудостоверен отдалечен атакуващ да предизвика отказ от услуга (DoS), засягайки достъпността на устройството.
  • CVE-2026-40141 (CVSS оценка: 8.5) – Уязвимост в компонент на уеб приложението на BeyondTrust Remote Support и Privileged Remote Access. Тя произтича от недостатъчно валидиране на въведените от потребителя данни и може да позволи на автентифициран атакуващ с ограничени привилегии да получи достъп до нежелани ресурси или данни извън обхвата на неговите правомощия.

Важно е да се отбележи, че успешното експлоатиране на CVE-2026-40138 и CVE-2026-40139 зависи от активирането на специфична конфигурация за автентификация. В случая с CVE-2026-40141, евентуалното експлоатиране е ограничено до акаунти с конкретни разрешения.

BeyondTrust заяви, че всички уязвимости са открити вътрешно в рамките на текущи оценки на сигурността, с помощта на публично достъпни модели с изкуствен интелект (AI) като Anthropic Claude Opus 4.8 и собствени инструменти за изследване.

Проблемите са отстранени в следните версии:

  • Remote Support RS 25.3.2 или по-ниска (коригирана в RS 25.3.3 и по-нови)
  • Privileged Remote Access PRA 25.3.2 или по-ниска (коригирана в PRA 25.3.3 и по-нови)

BeyondTrust не споменава за открити случаи на експлоатиране на тези уязвимости в реална среда. Въпреки това, уязвимости в продуктите RS и PRA (като CVE-2024-12356 и CVE-2026-1731) са били многократно експлоатирани в миналото за внедряване на уеб шелове и задни врати (backdoors), което прави бързото прилагане на корекциите от съществено значение.