A BeyondTrust kritikus hitelesítési megkerülési hibákat foltoz Remote Supportban és PRA-ban

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

A BeyondTRust frissítéseket adott ki két kritikus biztonsági hiba javítására a Remote Support (RS) és a Privileged Remote Access (PRA) termékekben. Ezek sikeres kihasználása lehetővé teheti, hogy nem hitelesített támadók átvegyék az irányítást az érintett eszközök felett.

A sebezhetőségek a következők:

  • CVE-2026-40138 (CVSS pontszám: 9,2) – Előzetes hitelesítés előtti sebezhetőség a BeyondTRust Remote Support és Privileged Remote Access hitelesítési alrendszerében. Hibásan ellenőrzik a hitelesítési adatokat, ezért a hálózaton elhelyezkedő támadó megkerülheti a hozzáférés-vezérlést, és jogosulatlanul hozzáférhet az appliance-hoz, beleértve a magasabb jogosultságú fiókokat is.
  • CVE-2026-40139 (CVSS pontszám: 9,2) – Előzetes hitelesítés előtti sebezhetőség a BeyondTRust Remote Support hitelesítési alrendszerében. A hitelesítési kérések hibás feldolgozása miatt egy nem hitelesített távoli támadó megkerülheti a hozzáférés-vezérlést, és jogosulatlanul hozzáférhet az appliance-hoz, beleértve a magasabb jogosultságú fiókokat is.
  • CVE-2026-40140 (CVSS pontszám: 8,7) – Előzetes hitelesítés előtti sebezhetőség a hálózati kommunikációs alrendszerben. A kliens által megadott bemenet nem megfelelő ellenőrzése miatt egy nem hitelesített távoli támadó szolgáltatásmegtagadásos (DoS) állapotot idézhet elő, ami az appliance rendelkezésre állását érinti.
  • CVE-2026-40141 (CVSS pontszám: 8,5) – Sebezhetőség a BeyondTRust Remote Support és Privileged Remote Access egyik webes alkalmazás-komponensében. A felhasználó által megadott bemenet nem megfelelő ellenőrzése miatt egy korlátozott jogosultságú, hitelesített támadó a jogosultsági szintjén túli erőforrásokhoz vagy adatokhoz férhet hozzá.

CVE-2026-40138 és CVE-2026-40139 sikeres kihasználása egy konkrét hitelesítési konfiguráció bekapcsolásától függ. CVE-2026-40141 esetében a kihasználás – ha bekövetkezik – csak bizonyos jogosultságokkal rendelkező fiókokra korlátozódik.

A BeyondTRust közölte, hogy az összes hibát belsőleg azonosították a folyamatos biztonsági vizsgálatok részeként, többek között nyilvánosan elérhető mesterségesintelligencia-modellek, például az Anthropic Claude Opus 4.8 és a saját kutatási eszközeik segítségével.

„A legsúlyosabb sebezhetőségek bizonyos konfigurációk mellett lehetővé tehetik, hogy egy nem hitelesített távoli támadó megkerülje a hozzáférés-vezérlést, és jogosulatlanul hozzáférjen az appliance-hoz” – írták. „További sebezhetőségek szolgáltatáskimaradást, nem szándékolt adatelérést, illetve egyes konfigurációk mellett hitelesített felhasználó jogosultságának emelését tehetik lehetővé, ami a rendszer integritását is érintheti.”

A problémákat az alábbi verziókban javították:

  • Remote Support RS 25.3.2 vagy régebbi (javítás: RS 25.3.3 és újabb)
  • Privileged Remote Access PRA 25.3.2 vagy régebbi (javítás: PRA 25.3.3 és újabb)

A BeyondTRust nem említ olyan esetet, amikor ezeket a sebezhetőségeket már aktívan kihasználták volna. Korábban azonban az RS és PRA termékek biztonsági hibáit (CVE-2024-12356 és CVE-2026-1731) ismételten támadásokhoz használták fel web shell-ek és backdoorok telepítésére. Emiatt különösen fontos, hogy a felhasználók mielőbb telepítsék a javításokat.