BeyondTrust rilascia correzioni per vulnerabilità critiche di bypass dell’autenticazione in Remote Support e PRA
BeyondTrust ha rilasciato aggiornamenti di sicurezza per due dei suoi prodotti di accesso remoto dopo aver scoperto vulnerabilità critiche che potrebbero consentire agli aggressori di bypassare l’aute...
BeyondTrust ha rilasciato aggiornamenti di sicurezza per due dei suoi prodotti di accesso remoto dopo aver scoperto vulnerabilità critiche che potrebbero consentire agli aggressori di bypassare l’autenticazione e ottenere accesso non autorizzato in determinate condizioni.
I problemi interessano BeyondTrust Remote Support (RS) e Privileged Remote Access (PRA). Secondo l’azienda, le vulnerabilità più gravi potrebbero consentire a un aggressore sulla rete di accedere a un’appliance senza credenziali valide, inclusi gli account con privilegi elevati. Un’altra vulnerabilità può causare una condizione di denial of service, mentre un problema distinto potrebbe consentire a un utente con privilegi limitati di accedere a dati o funzioni al di fuori delle autorizzazioni previste.
Vulnerabilità tracciate
- CVE-2026-40138 - Un bypass dell’autenticazione pre-autenticazione in RS e PRA, con un punteggio CVSS di 9,2.
- CVE-2026-40139 - Un bypass pre-autenticazione simile in RS, anch’esso con una valutazione di 9,2.
- CVE-2026-40140 - Una vulnerabilità pre-autenticazione che potrebbe essere utilizzata per interrompere il servizio, con una valutazione di 8,7.
- CVE-2026-40141 - Un problema di convalida degli input in un componente dell’applicazione web che potrebbe consentire l’accesso non autorizzato alle risorse, con una valutazione di 8,5.
BeyondTrust ha dichiarato che le vulnerabilità più gravi dipendono dall’attivazione di una specifica impostazione di autenticazione. Il problema di controllo degli accessi associato a CVE-2026-40141 è inoltre limitato agli account con autorizzazioni specifiche.
Tutte e quattro le vulnerabilità sono state scoperte internamente nell’ambito del processo di revisione della sicurezza dell’azienda. BeyondTrust ha dichiarato di aver utilizzato i propri strumenti di ricerca insieme a modelli di intelligenza artificiale disponibili pubblicamente durante la valutazione.
Il fornitore ha risolto i problemi nelle seguenti versioni:
- Remote Support RS 25.3.3 e successive
- Privileged Remote Access PRA 25.3.3 e successive
Al momento non vi sono indicazioni che le vulnerabilità vengano sfruttate attivamente. Tuttavia, BeyondTrust invita i clienti ad applicare rapidamente le patch, soprattutto alla luce della storia di precedenti attacchi che hanno preso di mira i prodotti RS e PRA per distribuire web shell e backdoor.
