Компанія BeyondTrust випустила критичні оновлення безпеки для усунення двох серйозних уразливостей у своїх флагманських продуктах Remote Support (RS) та Privileged Remote Access (PRA). Ці рішення використовуються великими організаціями по всьому світу, зокрема в Україні, для організації безпечного віддаленого доступу адміністраторів та технічної підтримки до внутрішньої ІТ-інфраструктури. Виявлені дірки в безпеці дозволяють неавторизованим зловмисникам повністю перехопити контроль над серверами доступу без введення жодних облікових даних.
Найбільшу загрозу становить уразливість CVE-2026-40138 з оцінкою CVSS 9.2 бали. Вона класифікується як помилка перевірки автентифікації на етапі до встановлення сесії (pre-authentication). Це означає, що атакуючий, який має доступ до мережевого інтерфейсу рішення BeyondTrust, може надіслати спеціально сформований запит і обійти захисні бар'єри, отримавши адміністративні права в системі. Оскільки Remote Support та Privileged Remote Access є шлюзами у внутрішню корпоративну мережу, компрометація такого пристрою відкриває зловмисникам прямий шлях до критичних серверів, контролерів домену та баз даних підприємства.
Друга уразливість також належить до критичного класу і дозволяє здійснювати несанкціоновані дії в системі через слабкість механізмів авторизації. Виробник оперативно відреагував на повідомлення дослідників безпеки та випустив відповідні патчі. На момент публікації інформації про активне використання цих уразливостей у реальних атаках «в дикій природі» немає, проте технічні деталі подібних рішень швидко аналізуються хакерами для створення експлойтів, тому затримка з оновленням становить величезний ризик.
ІТ-інфраструктура систем віддаленого адміністрування завжди перебуває під пильним оком APT-угруповань та вимагачів (ransomware). Уразливості в шлюзах доступу на кшталт тих, що розробляє BeyondTrust, Ivanti або Citrix, традиційно стають початковим вектором для масштабних інцидентів кібербезпеки.
Що це означає на практиці
Для захисту вашої інфраструктури від можливих атак пентест-команда рекомендує вжити наступних невідкладних заходів:
- Негайне оновлення ПЗ: Перевірте версії ваших розгортань BeyondTrust Remote Support та Privileged Remote Access. Терміново встановіть офіційні патчі, випущені виробником для усунення CVE-2026-40138.
- Аудит мережевої доступності: Переконайтеся, що адміністративні інтерфейси BeyondTrust RS та PRA не доступні напряму з публічного інтернету для всього світу. Доступ до них має бути суворо обмежений за допомогою Firewall/ACL лише для довірених IP-адрес або виключно через корпоративний VPN із багатофакторною автентифікацією.
- Аналіз логів автентифікації: Проведіть позачерговий аналіз журналів подій (logs) на серверах BeyondTrust за останні кілька тижнів. Звертайте особливу увагу на аномальні pre-auth запити, нетипові спроби підключення або неочікувані адміністративні дії з невідомих IP-адрес.
- Контроль привілейованих сесій: Налаштуйте оповіщення в реальному часі про запуск будь-яких нових сесій віддаленого адміністрування, особливо тих, що ініціюються в неробочий час, для швидкого виявлення можливої компрометації.
