攻撃者は、BeyondTrust Remote Support(RS)およびPrivileged Remote Access(PRA)の脆弱性を積極的に悪用し、リモートからコマンドを実行して、一部の環境でドメイン全体の制御権へと権限を昇格させている。
この欠陥はセルフホスト型の導入環境に影響し、認証なしで発動させることができる。
「永続化のためにSimpleHelp RMMツールを展開しようとする試みのほか、探索やラテラルムーブメントの活動も観測した」と、Arctic Wolfの研究者は述べた。
CVE-2026-1731はどのように悪用されているのか
CVE-2026-1731は、脆弱なセルフホスト型BeyondTrustアプライアンスに特別に細工したHTTPリクエストを送信することで、認証なしにOSコマンドを注入し、リモートコード実行(RCE)を可能にする脆弱性だ。
Arctic Wolfは、実環境での積極的な悪用を確認している。観測された活動は、永続化の確立からActive Directoryの列挙、そして最終的なドメイン全体の制御権への権限昇格へと、明確な進行過程を示している。
観測されたインシデントでは、攻撃者はまず、SYSTEMアカウントで実行されているBomgarプロセスを通じてコマンドを実行するために、この欠陥を悪用した。
続いて、永続化を維持するためにSimpleHelpのリモート監視・管理(RMM)ツールを展開した。
名称を変更したSimpleHelpのバイナリをProgramDataディレクトリに書き込み、ローカルで実行した。
ファイルメタデータから、これらのバイナリはSimpleHelp Remote Access Clientと特定され、侵害後の制御に正規の管理ツールを利用していたことが示された。
永続化を確立した後、攻撃者は偵察へと移行した。
Arctic Wolfは、ネットワーク構成やシステムの詳細を一覧化するため、次のような標準的なWindowsの探索コマンドの使用を記録した。net share、ipconfig /all、およびsysteminfoを使用していた。
Active Directoryの列挙にはAdsiSearcher関数が使われ、ドメイン参加コンピューターと、ラテラルムーブメントの潜在的な移動先を特定していた。
その後、まもなく権限昇格が行われた。調査担当者は、攻撃者が新しいドメインアカウントを作成するためにnet userコマンドを使い、それらのアカウントをDomain AdminsやEnterprise Adminsなどの高権限グループに追加するためにnet groupコマンドを使っていたことを確認した。
これにより、事実上ドメイン全体の管理権限が与えられた。ラテラルムーブメントでは、攻撃キャンペーンはPSExecを使って追加のホストにSimpleHelpを展開し、さらにネットワーク全体への協調的な拡散と一致するImpacketのSMBv2セッション確立リクエストも利用していた。
BeyondTrustは、クラウドホスト型のRemote Support(RS)およびPrivileged Remote Access(PRA)の全インスタンスに対し、2026年2月2日時点で自動的にパッチを適用済みだと確認した。
しかし、セルフホスト型の顧客は適切なアップデートを手動で適用する必要があり、パッチ未適用の環境はこの進行中の悪用キャンペーンにさらされている。
CVE-2026-1731のリスクを低減する
悪用活動が確認されていることを踏まえ、組織はリスクへの露出を減らし、悪用による潜在的な影響を評価する措置を講じるべきだ。
- パッチを適用する影響を受けたシステムに適用し、修正を検証するため、認証付きの脆弱性スキャンを実施する。
- 管理プレーンを制限し、堅牢化するため、管理インターフェースを信頼できるネットワークに限定し、強力なアクセス制御を適用するとともに、不要なインターネットへの露出をなくす。
- 侵害の痕跡を脅威ハンティングで探す。これには、未承認のSimpleHelpバイナリ、SYSTEM上で実行される不審なプロセス、予期しないドメインアカウントの作成、特権グループのメンバーシップ変更などが含まれる。
- 監視するとともに、PSExecの使用を検知してラテラルムーブメントを制限する。ImpacketによるSMB活動、通常とは異なるSMB認証パターン、未承認のRMMツール展開も対象とする。
- ID保護を強化するため、最小権限を徹底し、ジャストインタイムの管理者アクセスを導入する。侵害が疑われる場合は特権認証情報をローテーションし、管理者ロールにはフィッシング耐性のあるMFAを必須とする。
- ロギングと可視性を強化するため、高度なWindowsおよびPowerShellの監査を有効にし、アプライアンスのログをSIEMまたはXDRプラットフォームに集約して、IDとネットワークのテレメトリを相関分析する。
- 定期的にインシデント対応計画をテストするため、ドメイン侵害のシナリオを再現した机上演習を実施する。
これらの対策を組み合わせることで、組織は当面のリスクを低減し、レジリエンスを高めることができる。
CVE-2026-1731の悪用は、リモートサポートおよび特権アクセスプラットフォームの脆弱性がもたらす運用上のリスクを浮き彫りにしている。特に、手動のパッチ管理に依存するセルフホスト型の導入環境ではリスクが大きい。
これらのシステムはActive Directoryや中核的な管理ワークフローと深く統合されているため、1つの弱点が、初期アクセスからドメインの高権限まで到達する経路になり得る。
組織はゼロトラストソリューションを導入し、継続的な検証を強制することで、特権アクセス経路全体における暗黙の信頼を低減している。

