BeyondTrust разкри множество критични и с висока степен на опасност уязвимости, засягащи нейните решения Remote Support (RS) и Privileged Remote Access (PRA). Тези проблеми потенциално позволяват на атакуващи да заобиколят контрола на достъпа и да получат неоторизиран достъп до чувствителни системи.

Проблемите се проследяват под идентификатор на бюлетина BT26-03 и имат максимален резултат по CVSS v4 от 9.2, което показва сериозен риск за засегнатите среди.

Според бюлетина, уязвимостите са открити вътрешно от екипа за продуктова сигурност на BeyondTrust като част от текущите им изследвания. Компанията също така отбеляза, че констатациите са подкрепени от базирани на изкуствен интелект техники за откриване на уязвимости.

Най-критичните слабости, CVE-2026-40138 и CVE-2026-40139, произтичат от неправилни механизми за удостоверяване в засегнатите продукти. Тези уязвимости, възникващи преди аутентификация, могат да позволят на неудостоверени атакуващи да заобиколят контрола на достъпа при определени конфигурации. Успешната експлоатация може да даде неоторизиран достъп до устройството, включително до акаунти с повишени привилегии.

В допълнение към критичните слабости са идентифицирани и две уязвимости с висока степен на опасност:

  • CVE-2026-40140: проблем преди аутентификация в подсистемата за мрежова комуникация, който може да позволи на атакуващи да предизвикат отказ от услуга (DoS).
  • CVE-2026-40141: засяга компонент на уеб приложение и може да позволи на удостоверени потребители с ограничени привилегии да получат достъп до непредназначени ресурси поради неправилна валидация на входните данни.

BeyondTrust потвърди, че клиентите, използващи облачно хоствани услуги, са били автоматично пачната към 21 април 2026 г. Въпреки това организациите, които използват локално внедрени решения (self-hosted), остават изложени на риск, ако не са приложили актуализациите. Уязвимостите засягат версии на Remote Support и PRA 25.3.2 и по-ранни.

За смекчаване на риска на клиентите се препоръчва да приложат пачовете за сигурност от април 2026 г. или да надградят до версия 25.3.3 или по-нова.