BeyondTrust-RCE für Domänenkontrolle ausgenutzt

CVE-2026-1731 wird ausgenutzt, um in selbst gehosteten BeyondTrust-Bereitstellungen die vollständige Kontrolle über Windows-Domänen zu erlangen.

Written By
Ken Underhill
Ken Underhill
Feb 16, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Angreifer nutzen derzeit aktiv eine Schwachstelle in BeyondTrust Remote Support (RS) und Privileged Remote Access (PRA) aus, um aus der Ferne Befehle auszuführen und in bestimmten Umgebungen die vollständige Kontrolle über die Domäne zu erlangen. 

Die Schwachstelle betrifft selbst gehostete Bereitstellungen und kann ohne Authentifizierung ausgelöst werden.

„… wir beobachteten Versuche, das RMM-Tool SimpleHelp zur Persistenz einzusetzen, sowie Aktivitäten zur Aufklärung und lateralen Bewegung“, sagte Arctic-Wolf-Forscher.

So wird CVE-2026-1731 ausgenutzt

CVE-2026-1731 ist eine nicht authentifizierte Schwachstelle zur Einschleusung von Betriebssystembefehlen, die über speziell präparierte HTTP-Anfragen an verwundbare, selbst gehostete BeyondTrust-Appliances die Ausführung von Schadcode (RCE) ermöglicht. 

Arctic Wolf hat aktive Ausnutzung in freier Wildbahn bestätigt. Die beobachteten Aktivitäten zeigen eine klare Entwicklung von der Herstellung der Persistenz über die Aufzählung von Active Directory bis hin zur Eskalation von Berechtigungen und vollständigen Kontrolle über die Domäne. 

In den beobachteten Vorfällen nutzten die Angreifer die Schwachstelle zunächst aus, um Befehle über Bomgar-Prozesse auszuführen, die unter dem SYSTEM-Konto liefen. 

Anschließend setzten sie das Tool SimpleHelp zur Fernüberwachung und -verwaltung (RMM) ein, um die Persistenz aufrechtzuerhalten. 

Umbenannte SimpleHelp-Binärdateien wurden in das Verzeichnis „ProgramData“ geschrieben und lokal ausgeführt. 

Anhand der Dateimetadaten wurden die Binärdateien als SimpleHelp Remote Access Client identifiziert – ein Hinweis darauf, dass legitime Administrationswerkzeuge zur Kontrolle nach der Ausnutzung eingesetzt wurden.

Nach der Herstellung der Persistenz gingen die Angreifer zur Aufklärung über. 

Arctic Wolf dokumentierte die Verwendung standardmäßiger Windows-Aufklärungsbefehle wie net share, ipconfig /all, und systeminfo zur Erfassung der Netzwerkkonfiguration und von Systemdetails. 

Die Aufzählung von Active Directory erfolgte mithilfe der Funktion AdsiSearcher, um der Domäne beigetretene Computer und potenzielle Ziele für die laterale Bewegung zu identifizieren.

Advertisement

Kurz darauf folgte die Rechteausweitung. Ermittler beobachteten, wie die Angreifer mit dem net user-Befehl neue Domänenkonten erstellten und diese mithilfe des net group-Befehls privilegierten Gruppen wie „Domain Admins“ und „Enterprise Admins“ hinzufügten. 

Dadurch erhielten sie effektiv administrative Kontrolle über die gesamte Domäne. Für die laterale Bewegung setzte die Kampagne PSExec ein, um SimpleHelp auf weiteren Hosts bereitzustellen, sowie Impacket-SMBv2-Anfragen zum Aufbau von Sitzungen, die mit einer koordinierten Ausbreitung im Netzwerk übereinstimmen.

BeyondTrust bestätigte, dass alle cloudgehosteten Instanzen von Remote Support (RS) und Privileged Remote Access (PRA) am 2. Februar 2026 automatisch gepatcht worden waren. 

Kunden mit selbst gehosteten Umgebungen müssen die entsprechenden Updates jedoch manuell einspielen, sodass ungepatchte Umgebungen dieser aktiven Ausnutzungskampagne ausgesetzt bleiben.

Risiko durch CVE-2026-1731 reduzieren

Angesichts der beobachteten Ausnutzungsaktivitäten sollten Unternehmen Maßnahmen ergreifen, um ihre Angriffsfläche zu reduzieren und die möglichen Auswirkungen einer Ausnutzung zu bewerten. 

  • Betroffene Systeme patchen und die Behebung durch authentifizierte Schwachstellenscans validieren.
  • Die Managementebene einschränken und härten: Dazu sollten administrative Schnittstellen auf vertrauenswürdige Netzwerke beschränkt, starke Zugriffskontrollen durchgesetzt und unnötige Erreichbarkeit aus dem Internet beseitigt werden.
  • Durchführen einer Bedrohungssuche nach Anzeichen einer Kompromittierung, darunter nicht autorisierte SimpleHelp-Binärdateien, verdächtige Prozessausführungen unter SYSTEM, unerwartete Erstellung von Domänenkonten und Änderungen der Mitgliedschaft in privilegierten Gruppen.
  • Überwachen und laterale Bewegungen einschränken, indem die Nutzung von PSExec alarmiert wird, ebenso wie Impacket-SMB-Aktivitäten, ungewöhnliche SMB-Authentifizierungsmuster und die nicht autorisierte Bereitstellung von RMM-Tools.
  • Den Identitätsschutz durch Durchsetzung von Minimalberechtigungen stärken, Just-in-Time-Administratorzugriff implementieren, privilegierte Zugangsdaten bei vermuteter Kompromittierung rotieren und für administrative Rollen phishingresistente MFA verlangen.
  • Protokollierung und Transparenz verbessern durch die Aktivierung erweiterter Windows- und PowerShell-Audits, die Zentralisierung von Appliance-Protokollen in einer SIEM- oder XDR-Plattform sowie die Korrelation von Identitäts- und Netzwerktelemetriedaten.
  • Regelmäßig Incident-Response-Pläne testen – und zwar durch Planspiele, die Szenarien einer Domänenkompromittierung simulieren.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen Unternehmen dabei helfen, das unmittelbare Risiko zu senken und ihre Widerstandsfähigkeit zu stärken.

Die Ausnutzung von CVE-2026-1731 unterstreicht das operative Risiko, das von Schwachstellen in Plattformen für Fernsupport und privilegierten Zugriff ausgeht – insbesondere in selbst ge hosteten Bereitstellungen, die auf manuelles Patchmanagement angewiesen sind. 

Da diese Systeme eng in Active Directory und zentrale administrative Abläufe integriert sind, kann eine einzige Schwachstelle einen Weg vom anfänglichen Zugriff zu erweiterten Domänenberechtigungen eröffnen.

Dieses Risiko veranlasst Unternehmen zur Einführung von Zero-Trust-Lösungen, die eine kontinuierliche Verifizierung durchsetzen und implizites Vertrauen entlang von Pfaden für privilegierten Zugriff reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.