BeyondTrust corrige des vulnérabilités permettant de contourner l’authentification 

BeyondTrust a corrigé quatre vulnérabilités touchant RS et PRA, dont deux failles critiques permettant de contourner l’authentification.

Written By
Ken Underhill
Ken Underhill
Jul 7, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

BeyondTrust exhorte les clients hébergeant eux-mêmes leurs instances à corriger plusieurs vulnérabilités affectant ses plateformes Remote Support (RS) et Privileged Remote Access (PRA). 

Deux de ces vulnérabilités sont des failles critiques permettant de contourner l’authentification, qui pourraient permettre à des utilisateurs non autorisés d’accéder à des systèmes vulnérables dans certaines configurations. 

Principaux enseignements concernant les vulnérabilités de BeyondTrust

  • BeyondTrust a corrigé quatre vulnérabilités affectant RS et PRA, dont deux failles critiques permettant de contourner l’authentification.
  • CVE-2026-40138 et CVE-2026-40139 pourraient permettre à des attaquants non authentifiés de contourner les contrôles d’accès dans certaines configurations d’authentification.
  • Les clients hébergeant eux-mêmes leurs instances doivent effectuer la mise à niveau immédiatement, tandis que les correctifs ont déjà été appliqués aux environnements BeyondTrust hébergés dans le cloud.
  • Les entreprises doivent renforcer la sécurité des accès à distance grâce au Zero Trust, à une MFA résistante à l’hameçonnage, à des accès reposant sur le principe du moindre privilège et à une surveillance continue. 

Les vulnérabilités de BeyondTrust en détail

Les vulnérabilités affectent les versions 25.3.2 et antérieures de BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA), des plateformes d’entreprise utilisées pour l’administration sécurisée à distance et la gestion des accès privilégiés. 

BeyondTrust a signalé deux vulnérabilités critiques d’authentification qui pourraient permettre à des attaquants non authentifiés de contourner les contrôles d’accès dans certaines configurations d’authentification. 

Bien que l’entreprise n’ait pas divulgué publiquement la configuration exacte nécessaire à l’exploitation, les organisations doivent considérer comme exposés les déploiements potentiellement concernés tant qu’ils n’ont pas été mis à jour.

Advertisement

CVE-2026-40138 

CVE-2026-40138 est la plus grave des vulnérabilités divulguées. 

Selon BeyondTrust, cette faille découle d’une faiblesse liée à une authentification incorrecte au sein du sous-système d’authentification. 

En cas d’exploitation réussie, un attaquant ne disposant pas d’identifiants valides pourrait contourner les contrôles d’authentification et accéder sans autorisation à des appliances RS ou PRA vulnérables.

Cette vulnérabilité est particulièrement préoccupante, car une exploitation réussie pourrait exposer des comptes privilégiés et des fonctions d’administration, donnant aux attaquants accès à des systèmes sensibles. 

Ces plateformes servant souvent de passerelles vers l’infrastructure de l’entreprise, une compromission pourrait également permettre un déplacement latéral dans l’environnement. 

CVE-2026-40139 

La deuxième vulnérabilité critique, CVE-2026-40139, résulte d’un traitement incorrect des requêtes d’authentification au sein de BeyondTrust Remote Support. 

Dans certaines configurations d’authentification, cette faille pourrait permettre à un attaquant distant non authentifié d’accéder sans autorisation à des instances vulnérables.

Bien que sa cause première diffère de celle de CVE-2026-40138, son impact est similaire : les attaquants pourraient contourner les contrôles d’authentification et obtenir un accès non autorisé sans identifiants valides. 

Les plateformes d’administration à distance gérant des systèmes d’entreprise à forte valeur, les organisations doivent donner la priorité à la remédiation. 

Advertisement

CVE-2026-40140 

BeyondTrust a également corrigé CVE-2026-40140, une vulnérabilité qui pourrait être exploitée pour provoquer un déni de service (DoS) sur des appliances RS et PRA vulnérables.

Bien que cette vulnérabilité ne permette pas d’obtenir un accès non autorisé, une exploitation réussie pourrait perturber la disponibilité des services d’administration à distance. 

Pour les organisations qui dépendent de BeyondTrust pour leurs opérations informatiques quotidiennes et la réponse aux incidents, une interruption de service pourrait perturber des fonctions d’administration critiques et retarder la reprise lors d’un incident de sécurité. 

CVE-2026-40141 

CVE-2026-40141 peut permettre à un utilisateur authentifié, dans certaines configurations, d’accéder à des ressources restreintes au-delà des autorisations qui lui sont accordées.

Un accès non autorisé à des ressources protégées pourrait compromettre l’intégrité du système et accroître le risque d’utilisation abusive des privilèges ou d’actions administratives non autorisées. 

Bien que l’exploitation nécessite des identifiants valides, cette vulnérabilité souligne l’importance d’appliquer le principe du moindre privilège et de surveiller en permanence l’activité des comptes privilégiés. 

Globalement, BeyondTrust a indiqué que les vulnérabilités les plus graves nécessitent la présence de configurations d’authentification spécifiques, ce qui peut réduire l’exposition de certains déploiements. 

Cependant, les plateformes d’accès à distance et de gestion des accès privilégiés étant des cibles fréquentes des acteurs malveillants, les organisations doivent donner la priorité à l’application des dernières mises à jour de sécurité et à l’examen de leurs configurations d’authentification, quel que soit leur modèle de déploiement actuel.

Advertisement

Atténuer les failles de BeyondTrust 

BeyondTrust a déjà appliqué les correctifs à tous les clients RS et PRA hébergés dans le cloud.

Les organisations qui exploitent des déploiements hébergés elles-mêmes doivent :

  • Appliquer la dernière version et adopter une approche Zero Trust en limitant l’accès administratif aux réseaux de confiance, en vérifiant en permanence les utilisateurs et les appareils et en réduisant au minimum l’exposition inutile des appliances RS et PRA à Internet. 
  • Imposer une MFA résistante à l’hameçonnage et appliquer des contrôles d’accès fondés sur le principe du moindre privilège à tous les comptes privilégiés.
  • Surveiller les journaux d’authentification et l’activité des comptes privilégiés afin de détecter les comportements suspects.
  • Examiner et supprimer les privilégiés comptes inutiles tout en segmentant, lorsque cela est possible, l’infrastructure d’accès à distance du reste du réseau de l’entreprise.
  • Tester les plans de réponse aux incidents et utiliser des outils de simulation d’attaque avec des scénarios portant sur la compromission d’identités et l’élévation de privilèges.

Ensemble, ces mesures peuvent contribuer à réduire l’exposition et à renforcer la résilience globale.  

En bref

Bien que BeyondTrust n’ait pas fait état d’une exploitation active de ces vulnérabilités, ses produits d’accès à distance ont été ciblés lors de campagnes précédentes, ce qui souligne l’importance d’une remédiation rapide. 

Plus tôt cette année, des attaquants ont exploité CVE-2026-1731 pour compromettre des appliances BeyondTrust, tandis que la campagne Silk Typhoon de 2024 a exploité des vulnérabilités zero-day de BeyondTrust pour accéder à plusieurs instances de Remote Support SaaS, dont une utilisée par le Trésor américain. 

adopter des solutions Zero Trust peut contribuer à réduire les risques en vérifiant en permanence les utilisateurs, les appareils et les demandes d’accès avant d’accorder un accès privilégié. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.