BeyondTrust fordert Kunden mit selbst gehosteten Umgebungen auf, mehrere Schwachstellen in seinen Plattformen Remote Support (RS) und Privileged Remote Access (PRA) zu beheben.
Zwei der Schwachstellen sind kritische Fehler zur Umgehung der Authentifizierung, durch die sich unbefugte Benutzer unter bestimmten Konfigurationen Zugriff auf gefährdete Systeme verschaffen könnten.
Die wichtigsten Erkenntnisse zu den BeyondTrust-Schwachstellen
- BeyondTrust hat vier Schwachstellen in RS und PRA behoben, darunter zwei kritische Schwachstellen zur Umgehung der Authentifizierung.
- CVE-2026-40138 und CVE-2026-40139 könnten es nicht authentifizierten Angreifern ermöglichen, Zugriffskontrollen unter bestimmten Authentifizierungskonfigurationen zu umgehen.
- Kunden mit selbst gehosteten Umgebungen sollten sofort aktualisieren; auf von BeyondTrust gehostete Cloud-Umgebungen wurden die Patches bereits angewendet.
- Organisationen sollten die Sicherheit des Fernzugriffs durch Zero Trust, phishingresistente MFA, Zugriffe nach dem Prinzip der geringsten Rechte und kontinuierliche Überwachung stärken.
Die BeyondTrust-Schwachstellen im Detail
Die Schwachstellen betreffen die Versionen 25.3.2 und älter von BeyondTrust Remote Support (RS) und Privileged Remote Access (PRA), also Unternehmensplattformen für die sichere Fernverwaltung und die Verwaltung privilegierter Zugriffe.
BeyondTrust gab zwei kritische Authentifizierungsschwachstellen bekannt, durch die nicht authentifizierte Angreifer unter bestimmten Authentifizierungskonfigurationen Zugriffskontrollen umgehen könnten.
Obwohl das Unternehmen die für eine Ausnutzung erforderliche genaue Konfiguration nicht öffentlich gemacht hat, sollten Organisationen davon ausgehen, dass potenziell betroffene Installationen gefährdet sind, bis sie aktualisiert wurden.
CVE-2026-40138
CVE-2026-40138 ist die schwerwiegendste der offengelegten Schwachstellen.
Laut BeyondTrust beruht der Fehler auf einer fehlerhaften Authentifizierung im Authentifizierungs-Subsystem.
Bei erfolgreicher Ausnutzung könnte ein Angreifer ohne gültige Zugangsdaten die Authentifizierungskontrollen umgehen und sich unbefugten Zugriff auf gefährdete RS- oder PRA-Appliances verschaffen.
Eine zentrale Sorge bei dieser Schwachstelle besteht darin, dass eine erfolgreiche Ausnutzung privilegierte Konten und administrative Funktionen offenlegen und Angreifern Zugriff auf sensible Systeme geben könnte.
Da diese Plattformen häufig als Zugangspunkte zur Unternehmensinfrastruktur dienen, könnte eine Kompromittierung außerdem eine laterale Bewegung innerhalb der Umgebung ermöglichen.
CVE-2026-40139
Die zweite kritische Schwachstelle, CVE-2026-40139, geht auf die fehlerhafte Verarbeitung von Authentifizierungsanfragen in BeyondTrust Remote Support zurück.
Unter bestimmten Authentifizierungskonfigurationen könnte der Fehler einem nicht authentifizierten Angreifer aus der Ferne ermöglichen, sich unbefugten Zugriff auf gefährdete Instanzen zu verschaffen.
Obwohl sich die Ursache von CVE-2026-40138 unterscheidet, sind die Auswirkungen ähnlich: Angreifer könnten Authentifizierungskontrollen umgehen und sich ohne gültige Zugangsdaten unbefugten Zugriff verschaffen.
Da Plattformen für die Fernverwaltung hochwertige Unternehmenssysteme verwalten, sollten Organisationen die Behebung priorisieren.
CVE-2026-40140
BeyondTrust hat außerdem CVE-2026-40140 behoben, eine Schwachstelle, die ausgenutzt werden könnte, um auf gefährdeten RS- und PRA-Appliances einen Denial-of-Service-Zustand (DoS) auszulösen.
Diese Schwachstelle ermöglicht zwar keinen unbefugten Zugriff, doch eine erfolgreiche Ausnutzung könnte die Verfügbarkeit der Fernverwaltungsdienste beeinträchtigen.
Für Organisationen, die BeyondTrust für den täglichen IT-Betrieb und die Reaktion auf Sicherheitsvorfälle einsetzen, könnte ein Dienstausfall kritische administrative Funktionen stören und die Wiederherstellung während eines Sicherheitsvorfalls verzögern.
CVE-2026-40141
CVE-2026-40141 könnte es einem authentifizierten Benutzer unter bestimmten Konfigurationen ermöglichen, über die vorgesehenen Berechtigungen hinaus auf eingeschränkte Ressourcen zuzugreifen.
Der unbefugte Zugriff auf geschützte Ressourcen könnte die Systemintegrität gefährden und das Risiko des Missbrauchs von Berechtigungen oder unbefugter administrativer Aktionen erhöhen.
Obwohl für eine Ausnutzung gültige Zugangsdaten erforderlich sind, unterstreicht diese Schwachstelle die Bedeutung der Durchsetzung des Prinzips der geringsten Rechte und der kontinuierlichen Überwachung von Aktivitäten privilegierter Konten.
Insgesamt wies BeyondTrust darauf hin, dass die schwerwiegendsten Schwachstellen bestimmte Authentifizierungskonfigurationen voraussetzen, was die Gefährdung bei einigen Installationen verringern kann.
Da Plattformen für den Fernzugriff und die Verwaltung privilegierter Zugriffe jedoch häufig Ziele von Bedrohungsakteuren sind, sollten Organisationen unabhängig von ihrem aktuellen Bereitstellungsmodell die neuesten Sicherheitsupdates priorisiert einspielen und ihre Authentifizierungskonfigurationen überprüfen.
Maßnahmen zur Behebung der BeyondTrust-Schwachstellen
BeyondTrust hat bereits Patches auf alle Kunden von in der Cloud gehosteten RS- und PRA-Umgebungen angewendet.
Organisationen mit selbst gehosteten Installationen sollten:
- Auf die neueste Versionpatchen und einen Zero-Trust-Ansatz verfolgen, indem sie den administrativen Zugriff auf vertrauenswürdige Netzwerke beschränken, Benutzer und Geräte kontinuierlich überprüfen und unnötige Internet-Exponierung von RS- und PRA-Appliances minimieren.
- Phishingresistente MFA durchsetzen und für alle privilegierten Konten Zugriffskontrollen nach dem Prinzip der geringsten Rechte anwenden.
- Authentifizierungsprotokolleüberwachen und Aktivitäten privilegierter Konten auf verdächtiges Verhalten prüfen.
- Unnötige privilegierteKonten überprüfen und entfernen und die Infrastruktur für den Fernzugriff nach Möglichkeit vom übrigen Unternehmensnetzwerk segmentieren.
- TestenSie die Pläne zur Reaktion auf Sicherheitsvorfälle und verwenden Sie Angriffssimulations-werkzeuge mit Szenarien rund um die Kompromittierung von Identitäten und die Ausweitung von Berechtigungen.
Zusammengenommen können diese Schritte dazu beitragen, die Gefährdung zu verringern und die allgemeine Widerstandsfähigkeit zu erhöhen.
Fazit
Obwohl BeyondTrust keine aktive Ausnutzung dieser Schwachstellen gemeldet hat, waren seine Produkte für den Fernzugriff bereits Ziel früherer Kampagnen, was die Bedeutung einer zeitnahen Behebung unterstreicht.
Anfang dieses Jahres nutzten Angreifer CVE-2026-1731 aus, um BeyondTrust-Appliances zu kompromittieren, während die Kampagne Silk Typhoon 2024 BeyondTrust-Schwachstellen ausnutzte, um auf mehrere Remote-Support-SaaS-Instanzen zuzugreifen, darunter eine, die vom US-Finanzministerium genutzt wurde.
Durch die Einführung von Zero-Trust-Lösungen lässt sich das Risiko verringern, da Benutzer, Geräte und Zugriffsanfragen vor der Gewährung privilegierten Zugriffs kontinuierlich überprüft werden.





