BeyondTrust publica correcciones para fallos críticos de elusión de autenticación en Remote Support y PRA

BeyondTrust ha publicado actualizaciones de seguridad para dos de sus productos de acceso remoto tras detectar fallos críticos que podrían permitir a los atacantes eludir la autenticación y obtener ac...

BeyondTrust ha publicado actualizaciones de seguridad para dos de sus productos de acceso remoto tras detectar fallos críticos que podrían permitir a los atacantes eludir la autenticación y obtener acceso no autorizado en determinadas condiciones.

Los problemas afectan a BeyondTrust Remote Support (RS) y Privileged Remote Access (PRA). Según la empresa, los fallos más graves podrían permitir que un atacante conectado a la red accediera a un dispositivo sin credenciales válidas, incluido el acceso a cuentas con privilegios elevados. Otro fallo puede provocar una condición de denegación de servicio, mientras que un problema independiente podría permitir que un usuario con privilegios limitados accediera a datos o funciones fuera de los permisos previstos.

Vulnerabilidades identificadas

  • CVE-2026-40138 - Elusión de la autenticación previa al inicio de sesión en RS y PRA, con una puntuación CVSS de 9,2.
  • CVE-2026-40139 - Elusión similar de la autenticación previa al inicio de sesión en RS, también con una puntuación de 9,2.
  • CVE-2026-40140 - Fallo previo a la autenticación que podría utilizarse para interrumpir el servicio, con una puntuación de 8,7.
  • CVE-2026-40141 - Problema de validación de entradas en un componente de aplicación web que podría permitir el acceso no autorizado a recursos, con una puntuación de 8,5.

BeyondTrust señaló que las vulnerabilidades más graves dependen de que esté habilitada una configuración de autenticación específica. El problema de control de acceso asociado a CVE-2026-40141 también está limitado a cuentas con permisos concretos.

Las cuatro vulnerabilidades fueron descubiertas internamente como parte del proceso de revisión de seguridad de la empresa. BeyondTrust indicó que utilizó sus propias herramientas de investigación junto con modelos de IA disponibles públicamente durante la evaluación.

El proveedor ha corregido los problemas en:

  • Remote Support RS 25.3.3 y versiones posteriores
  • Privileged Remote Access PRA 25.3.3 y versiones posteriores

No hay indicios de que los fallos estén siendo explotados activamente en este momento. Aun así, se insta a los clientes de BeyondTrust a aplicar los parches rápidamente, especialmente teniendo en cuenta el historial de ataques anteriores dirigidos contra los productos RS y PRA para desplegar web shells y puertas traseras.