Une vulnérabilité RCE de BeyondTrust exploitée pour prendre le contrôle du domaine

La vulnérabilité CVE-2026-1731 est exploitée pour obtenir le contrôle total d’un domaine Windows dans les déploiements BeyondTrust auto-hébergés.

Written By
Ken Underhill
Ken Underhill
Feb 16, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Des attaquants exploitent activement une vulnérabilité de BeyondTrust Remote Support (RS) et Privileged Remote Access (PRA) pour exécuter des commandes à distance et obtenir le contrôle total du domaine dans certains environnements. 

La faille touche les déploiements auto-hébergés et peut être déclenchée sans authentification.

« … avons observé des tentatives de déploiement de l’outil RMM SimpleHelp pour assurer la persistance, ainsi que des activités de découverte et de déplacement latéral », ont déclaré les chercheurs d’Arctic Wolf.

Comment la vulnérabilité CVE-2026-1731 est exploitée

CVE-2026-1731 est une vulnérabilité d’injection de commandes OS ne nécessitant aucune authentification, qui permet l’exécution de code à distance (RCE) au moyen de requêtes HTTP spécialement conçues, envoyées à des appliances BeyondTrust auto-hébergées vulnérables. 

Arctic Wolf a confirmé l’exploitation active de la vulnérabilité dans la nature. Les activités observées montrent une progression nette, de la mise en place de la persistance à l’énumération d’Active Directory, puis à l’élévation des privilèges jusqu’au contrôle total du domaine. 

Lors des incidents observés, les attaquants ont d’abord exploité la faille pour exécuter des commandes via des processus Bomgar s’exécutant sous le compte SYSTEM. 

Ils ont ensuite déployé l’outil de surveillance et de gestion à distance (RMM) SimpleHelp afin de maintenir leur persistance. 

Des binaires SimpleHelp renommés ont été écrits dans le répertoire ProgramData, puis exécutés localement. 

Les métadonnées des fichiers ont identifié les binaires comme étant SimpleHelp Remote Access Client, ce qui indique l’utilisation d’outils d’administration légitimes pour le contrôle post-exploitation.

Après avoir établi leur persistance, les attaquants sont passés à la reconnaissance. 

Arctic Wolf a documenté l’utilisation de commandes Windows standard de découverte telles que net share, ipconfig /all, et systeminfo pour inventorier la configuration réseau et les informations système. 

L’énumération d’Active Directory a été effectuée à l’aide de la fonction AdsiSearcher afin d’identifier les ordinateurs joints au domaine et les cibles potentielles de déplacement latéral.

Advertisement

L’élévation des privilèges a rapidement suivi. Les enquêteurs ont observé les attaquants créer de nouveaux comptes de domaine à l’aide de la commande net user et ajouter ces comptes à des groupes hautement privilégiés tels que Domain Admins et Enterprise Admins à l’aide de la commande net group .

Cela leur a effectivement accordé le contrôle administratif de l’ensemble du domaine. Pour se déplacer latéralement, la campagne a utilisé PSExec afin de déployer SimpleHelp sur d’autres hôtes, ainsi que des requêtes de configuration de sessions SMBv2 d’Impacket, compatibles avec une propagation coordonnée sur le réseau.

BeyondTrust a confirmé que toutes les instances cloud de Remote Support (RS) et de Privileged Remote Access (PRA) avaient été automatiquement corrigées au 2 févr. 2026. 

Cependant, les clients auto-hébergés doivent appliquer manuellement les mises à jour appropriées, laissant les environnements non corrigés exposés à cette campagne d’exploitation active.

Réduire les risques liés à CVE-2026-1731

Alors que l’exploitation est observée, les organisations doivent prendre des mesures pour réduire leur exposition et évaluer l’impact d’une éventuelle compromission. 

  • Corrigez les systèmes concernés et validez la remédiation au moyen d’analyses de vulnérabilités authentifiées.
  • Limitez et sécurisez le plan de gestion en restreignant les interfaces d’administration aux réseaux de confiance, en imposant des contrôles d’accès stricts et en supprimant toute exposition inutile à Internet.
  • Effectuez une chasse aux menaces à la recherche d’indicateurs de compromission, notamment des binaires SimpleHelp non autorisés, l’exécution suspecte de processus sous SYSTEM, la création inattendue de comptes de domaine et les modifications de l’appartenance aux groupes privilégiés.
  • Surveillez et limitez les déplacements latéraux en déclenchant des alertes en cas d’utilisation de PSExec, d’activité SMB d’Impacket, de schémas d’authentification SMB inhabituels et de déploiement non autorisé d’outils RMM.
  • Renforcez la protection des identités en imposant le moindre privilège, en mettant en place un accès administrateur juste-à-temps, en renouvelant les identifiants privilégiés lorsqu’une compromission est suspectée et en exigeant une MFA résistante à l’hameçonnage pour les rôles administratifs.
  • Améliorez la journalisation et la visibilité en activant l’audit avancé de Windows et de PowerShell, en centralisant les journaux des appliances dans une plateforme SIEM ou XDR et en corrélant les données de télémétrie liées aux identités et au réseau.
  • Testez régulièrement les plans de réponse aux incidents au moyen d’exercices sur table simulant des scénarios de compromission de domaine.
Advertisement

Collectivement, ces mesures peuvent aider les organisations à réduire les risques immédiats et à renforcer leur résilience.

L’exploitation de CVE-2026-1731 souligne le risque opérationnel posé par les vulnérabilités des plateformes d’assistance à distance et d’accès privilégié, notamment dans les déploiements auto-hébergés qui reposent sur une gestion manuelle des correctifs. 

Compte tenu de l’intégration profonde de ces systèmes avec Active Directory et les principaux processus d’administration, une seule faille peut ouvrir la voie entre l’accès initial et l’obtention de privilèges élevés sur le domaine.

Ce risque pousse les organisations à adopter des solutions zero trust qui imposent une vérification continue et réduisent la confiance implicite dans les voies d’accès privilégié.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.