BeyondTrust publie des correctifs pour des failles critiques de contournement de l’authentification dans Remote Support et PRA
BeyondTrust a publié des mises à jour de sécurité pour deux de ses produits d’accès à distance après avoir découvert des failles critiques susceptibles de permettre à des attaquants de contourner l’au...
BeyondTrust a publié des mises à jour de sécurité pour deux de ses produits d’accès à distance après avoir découvert des failles critiques susceptibles de permettre à des attaquants de contourner l’authentification et d’obtenir un accès non autorisé dans certaines conditions.
Les problèmes affectent BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA). Selon l’entreprise, les failles les plus graves pourraient permettre à un attaquant distant d’accéder à une appliance sans identifiants valides, notamment à des comptes disposant de privilèges élevés. Une autre faille peut provoquer un déni de service, tandis qu’un problème distinct pourrait permettre à un utilisateur disposant de privilèges limités d’accéder à des données ou à des fonctions ne relevant pas de ses autorisations.
Vulnérabilités suivies
- CVE-2026-40138 - Un contournement de l’authentification avant authentification dans RS et PRA, avec un score CVSS de 9,2.
- CVE-2026-40139 - Un contournement similaire avant authentification dans RS, également noté 9,2.
- CVE-2026-40140 - Une faille avant authentification pouvant être utilisée pour perturber le service, notée 8,7.
- CVE-2026-40141 - Un problème de validation des entrées dans un composant d’application web pouvant permettre un accès non autorisé à des ressources, noté 8,5.
BeyondTrust a indiqué que les vulnérabilités les plus graves dépendaient de l’activation d’un paramètre d’authentification particulier. Le problème de contrôle d’accès associé à la CVE-2026-40141 est également limité aux comptes disposant d’autorisations spécifiques.
Les quatre failles ont été découvertes en interne dans le cadre du processus d’évaluation de la sécurité de l’entreprise. BeyondTrust a indiqué avoir utilisé ses propres outils de recherche ainsi que des modèles d’IA accessibles au public lors de l’évaluation.
Le fournisseur a corrigé les problèmes dans les versions suivantes :
- Remote Support RS 25.3.3 et versions ultérieures
- Privileged Remote Access PRA 25.3.3 et versions ultérieures
Rien n’indique que les failles soient activement exploitées à ce jour. Malgré cela, BeyondTrust recommande à ses clients d’installer rapidement les correctifs, notamment au vu des précédentes attaques ciblant les produits RS et PRA pour déployer des web shells et des portes dérobées.
