
BeyondTrustは、同社の「Remote Support(RS)」および「Privileged Remote Access(PRA)」ソフトウェアに存在する2つの重大なセキュリティ脆弱性について、攻撃者が認証を迂回できる可能性があるとして、顧客に対しパッチの適用を呼びかけました。
最初の脆弱性(CVE-2026-40138)は、同社のRSリモートデスクトップおよびアシスタンスプラットフォーム(バージョン25.3.2以前)およびPRAエンタープライズサイバーセキュリティソリューション(バージョン25.3.2以前)に影響を及ぼします。 この脆弱性は、認証サブシステムにおける不適切な認証処理に起因しており、悪用に成功すると、権限を持たない攻撃者がアクセス制御を迂回し、昇格された権限を持つアカウントを含む標的のアプライアンスにアクセスできるようになります。
今週修正された2つ目の脆弱性(CVE-2026-40139)は、BeyondTrust RSの認証リクエストの不適切な処理に起因しており、認証されていないリモート攻撃者が脆弱なインスタンスに不正アクセスすることを可能にしていました。
いずれの場合も、BeyondTrustは、この脆弱性を悪用するには特定の認証設定が有効になっている必要があると指摘していますが、詳細については明らかにしていません。
また、BeyondTrustは、パッチが適用されていないRSおよびPRAインスタンスにおいて、サービス拒否(DoS)を引き起こしたり、制限されたリソースにアクセスしたりするために悪用される可能性のある、2つの高深刻度のセキュリティ問題(CVE-2026-40140およびCVE-2026-40141)に対するセキュリティ更新プログラムもリリースしました。
「最も深刻な脆弱性により、特定の構成下では、認証されていないリモート攻撃者がアクセス制御を迂回し、アプライアンスへの不正アクセスを獲得する可能性があります。その他の脆弱性により、サービスの停止、意図しないデータへのアクセス、および特定の構成下では、認証済みユーザーによる権限昇格が発生し、システムの完全性に影響を及ぼす可能性があります」とBeyondTrustは述べています。
「2026年4月21日時点で、すべてのRS/PRAクラウド顧客に対してパッチが適用されています。 セルフホスト型のお客様は、インスタンスが自動更新に加入していない場合、影響を受けるバージョン向けの4月のセキュリティロールアップパッチを適用するか、RS 25.3.3以降またはPRA 25.3.3以降にアップグレードする必要があります。」
インターネットセキュリティ監視団体Shadowserverは現在、オンライン上で公開されている約2,000のBeyondTrust RSおよびPRAインスタンスを追跡していますが、そのうちハニーポットであるものや、これらの脆弱性に対してすでにパッチが適用されているものの数に関する詳細は明らかになっていません。

攻撃で悪用されたBeyondTrustの脆弱性
BeyondTrustは、パッチ適用前にこれらの脆弱性が攻撃に悪用されたという情報を一切公開していませんが、同社のリモートサポートソフトウェアに影響を与える他のセキュリティ脆弱性は、近年実環境で悪用されています。
ごく最近では、Remote SupportおよびPrivileged Remote Accessアプライアンスに影響を与える、認証前のリモートコード実行に関する重大な脆弱性(CVE-2026-1731)が悪用され、WebSocketチャネルが確立され、脆弱なシステムにランサムウェアが展開された。
その他のBeyondTrustの脆弱性も、米国政府機関のシステムを侵害するために悪用されてきた。例えば、2年前、米国財務省は、悪名高い中国政府支援のサイバー諜報グループ「Silk Typhoon」に関連するインシデントで、同省のネットワークがハッキングされたことを明らかにした。
Silk Typhoonは、2つのゼロデイ脆弱性(CVE-2024-12356およびCVE-2024-12686)を悪用してBeyondTrustのシステムに侵入し、盗んだAPIキーを使用して、財務省のインスタンスを含む17のRemote Support SaaSインスタンスを侵害したとみられています。
この中国のハッキンググループは、外国投資の国家安全保障上のリスクを審査する米国外国投資委員会(CFIUS)や、米国の制裁プログラムを管理する外国資産管理室(OFAC)も標的にしていた。
出典:https://www.bleepingcomputer.com/news/security/beyondtrust-warns-of-critical-flaws-in-remote-access-software/




Comments