A BeyondTRust frissítéseket adott ki két kritikus biztonsági hiba javítására a Remote Support (RS) és a Privileged Remote Access (PRA) termékekben. Ezek sikeres kihasználása lehetővé teheti, hogy nem hitelesített támadók átvegyék az irányítást az érintett eszközök felett.
A sebezhetőségek a következők:
- CVE-2026-40138 (CVSS pontszám: 9,2) – Előzetes hitelesítés előtti sebezhetőség a BeyondTRust Remote Support és Privileged Remote Access hitelesítési alrendszerében. Hibásan ellenőrzik a hitelesítési adatokat, ezért a hálózaton elhelyezkedő támadó megkerülheti a hozzáférés-vezérlést, és jogosulatlanul hozzáférhet az appliance-hoz, beleértve a magasabb jogosultságú fiókokat is.
- CVE-2026-40139 (CVSS pontszám: 9,2) – Előzetes hitelesítés előtti sebezhetőség a BeyondTRust Remote Support hitelesítési alrendszerében. A hitelesítési kérések hibás feldolgozása miatt egy nem hitelesített távoli támadó megkerülheti a hozzáférés-vezérlést, és jogosulatlanul hozzáférhet az appliance-hoz, beleértve a magasabb jogosultságú fiókokat is.
- CVE-2026-40140 (CVSS pontszám: 8,7) – Előzetes hitelesítés előtti sebezhetőség a hálózati kommunikációs alrendszerben. A kliens által megadott bemenet nem megfelelő ellenőrzése miatt egy nem hitelesített távoli támadó szolgáltatásmegtagadásos (DoS) állapotot idézhet elő, ami az appliance rendelkezésre állását érinti.
- CVE-2026-40141 (CVSS pontszám: 8,5) – Sebezhetőség a BeyondTRust Remote Support és Privileged Remote Access egyik webes alkalmazás-komponensében. A felhasználó által megadott bemenet nem megfelelő ellenőrzése miatt egy korlátozott jogosultságú, hitelesített támadó a jogosultsági szintjén túli erőforrásokhoz vagy adatokhoz férhet hozzá.
CVE-2026-40138 és CVE-2026-40139 sikeres kihasználása egy konkrét hitelesítési konfiguráció bekapcsolásától függ. CVE-2026-40141 esetében a kihasználás – ha bekövetkezik – csak bizonyos jogosultságokkal rendelkező fiókokra korlátozódik.
A BeyondTRust közölte, hogy az összes hibát belsőleg azonosították a folyamatos biztonsági vizsgálatok részeként, többek között nyilvánosan elérhető mesterségesintelligencia-modellek, például az Anthropic Claude Opus 4.8 és a saját kutatási eszközeik segítségével.
„A legsúlyosabb sebezhetőségek bizonyos konfigurációk mellett lehetővé tehetik, hogy egy nem hitelesített távoli támadó megkerülje a hozzáférés-vezérlést, és jogosulatlanul hozzáférjen az appliance-hoz” – írták. „További sebezhetőségek szolgáltatáskimaradást, nem szándékolt adatelérést, illetve egyes konfigurációk mellett hitelesített felhasználó jogosultságának emelését tehetik lehetővé, ami a rendszer integritását is érintheti.”
A problémákat az alábbi verziókban javították:
- Remote Support RS 25.3.2 vagy régebbi (javítás: RS 25.3.3 és újabb)
- Privileged Remote Access PRA 25.3.2 vagy régebbi (javítás: PRA 25.3.3 és újabb)
A BeyondTRust nem említ olyan esetet, amikor ezeket a sebezhetőségeket már aktívan kihasználták volna. Korábban azonban az RS és PRA termékek biztonsági hibáit (CVE-2024-12356 és CVE-2026-1731) ismételten támadásokhoz használták fel web shell-ek és backdoorok telepítésére. Emiatt különösen fontos, hogy a felhasználók mielőbb telepítsék a javításokat.

