Компанията BeyondTrust предупреди своите клиенти спешно да инсталират корекции (patches) за две критични уязвимости в сигурността на софтуера си Remote Support (RS) и Privileged Remote Access (PRA). Тези слаби места могат да позволят на нападатели да заобиколят автентификацията.

Първата уязвимост, проследявана като CVE-2026-40138, засяга платформата за отдалечен десктоп и съдействие RS (версии 25.3.2 или по-ранни) и корпоративното решение за киберсигурност PRA (версии 25.3.2 или по-ранни). Тази уязвимост произтича от слабост при неправилно удостоверяване в подсистемата за автентификация. Успешното ѝ експлоатиране позволява на неривилегировани нападатели да заобиколят контрола на достъпа и да получат достъп до целевите устройства, включително до акаунти с повишени привилегии.

Втората уязвимост (CVE-2026-40139), коригирана тази седмица, се дължи на неправилна обработка на заявки за автентификация в BeyondTrust RS, което позволява на неудостоверени отдалечени нападатели да получат неоторизиран достъп до уязвимите инстанции.

И в двата случая BeyondTrust отбелязва, че експлоатацията изисква активиране на специфична конфигурация за автентификация, но не споделя допълнителни подробности.

BeyondTrust също така пусна актуализации за сигурност за два проблема с висока степен на сериозност (CVE-2026-40140 и CVE-2026-40141), които могат да бъдат експлоатирани за предизвикване на отказ от услуга (DoS) или за достъп до ограничени ресурси в некоригирани инстанции на RS и PRA.

Организацията за интернет сигурност Shadowserver в момента проследява близо 2000 инстанции на BeyondTrust RS и PRA, изложени в глобалната мрежа, но няма подробности колко от тях са примамки (honeypots) или вече са коригирани.

Въпреки че BeyondTrust не споделя информация за злоупотреба с тези конкретни уязвимости преди пускането на корекциите, други слаби места в софтуера на компанията за отдалечена поддръжка бяха активно експлоатирани през последните години. Наскоро критична уязвимост за отдалечено изпълнение на код (CVE-2026-1731) бе използвана за установяване на WebSocket канали и внедряване на рансъмуер.