Dostawca oprogramowania BeyondTrust opublikował biuletyn bezpieczeństwa BT26-03, który opisuje cztery nowe luki w produktach Remote Support (RS) i Privileged Remote Access (PRA) 1. Dwie z nich oznaczono jako krytyczne 2. Najpoważniejsza, śledzona jako CVE-2026-40138, pozwala atakującemu na całkowite obejście mechanizmów logowania i uzyskanie dostępu do wewnętrznej infrastruktury firmy, w tym do kont z wysokimi uprawnieniami 3 4.

Problem dotyczy popularnych w polskich przedsiębiorstwach systemów do zdalnego wsparcia i zarządzania dostępem uprzywilejowanym. Błąd istnieje w podsystemie uwierzytelniania i może być wykorzystany przez atakującego znajdującego się w tej samej sieci co podatne urządzenie 5 3. Analiza wskazuje, że podatność nie jest trywialna do wykorzystania i wymaga aktywacji specyficznej, niestandardowej konfiguracji uwierzytelniania 6.

TL;DR

  • Produkt: BeyondTrust Remote Support (RS) oraz Privileged Remote Access (PRA).
  • Podatność: CVE-2026-40138, błąd typu pre-authentication bypass 7.
  • Wektor: Atakujący w sieci lokalnej może wysłać specjalnie spreparowane dane uwierzytelniające, które nie są poprawnie walidowane przez system 8.
  • Skutek: Obejście logowania, uzyskanie nieautoryzowanego dostępu do urządzenia, potencjalna eskalacja uprawnień i przejęcie kontroli 9.
  • Zagrożone wersje: Wszystkie wersje RS i PRA równe lub niższe niż 25.3.2 10.
  • Kogo dotyczy: Firmy i instytucje w Polsce korzystające z wersji on-premise (self-hosted) oprogramowania BeyondTrust.
  • Pierwszy ruch: Natychmiastowa weryfikacja używanej wersji i wdrożenie aktualizacji do wersji 25.3.3 lub nowszej 11.

Wektor ataku

Luka CVE-2026-40138 to błąd klasy pre-authentication, co oznacza, że słabość można wykorzystać jeszcze przed jakimkolwiek procesem weryfikacji tożsamości użytkownika 12. Problem leży w podsystemie odpowiedzialnym za uwierzytelnianie w produktach Remote Support i Privileged Remote Access 13.

Źródła wskazują, że w specyficznych warunkach konfiguracyjnych urządzenie może nieprawidłowo walidować dane przesyłane podczas próby logowania 8. Operator zagrożeń, który ma już dostęp do sieci wewnętrznej firmy — na przykład w wyniku wcześniejszej kompromitacji stacji roboczej lub poprzez fizyczny dostęp do biura — może wykorzystać tę słabość. Wysyłając odpowiednio spreparowane żądanie, jest w stanie oszukać system i uzyskać dostęp bez podawania prawidłowych danych logowania 3.

Skutkiem udanego ataku może być nieautoryzowany dostęp do panelu urządzenia BeyondTrust. W najgorszym scenariuszu może to oznaczać przejęcie konta z uprawnieniami administracyjnymi 4. Daje to atakującemu kontrolę nad kluczowym elementem infrastruktury bezpieczeństwa, który zarządza dostępem do serwerów, baz danych i innych krytycznych zasobów. Dla polskich firm, zwłaszcza tych podlegających regulacjom takim jak dyrektywa NIS2, kompromitacja systemu PAM/PIM jest incydentem o najwyższym priorytecie.

Wskaźniki kompromitacji

Na ten moment nie opublikowano publicznie technicznych wskaźników kompromitacji (IoC — Indicators of Compromise, takich jak hashe plików, adresy IP czy domeny serwerów C2). Głównym wskaźnikiem ryzyka jest posiadanie podatnej wersji oprogramowania w infrastrukturze.

Administratorzy powinni skupić się na identyfikacji urządzeń z oprogramowaniem w wersji podatnej na atak:

BeyondTrust Remote Support (RS) <= 25.3.2
BeyondTrust Privileged Remote Access (PRA) <= 25.3.2

10

Kluczowe jest również przejrzenie logów systemowych urządzeń BeyondTrust pod kątem nietypowych, zakończonych sukcesem prób logowania z nieznanych adresów IP w sieci wewnętrznej. Szczególną uwagę należy zwrócić na logowania do kont o wysokich uprawnieniach, które nie korelują z aktywnością administratorów. ## Co zrobić w 24-48h

Rekomendowane podejście zakłada natychmiastowe działania weryfikacyjne i naprawcze. Poniższe kroki nie zastępują pełnej analizy incydentu, ale stanowią pierwszą linię obrony.

  1. Identyfikacja zasobów. Zespół IT musi pilnie zidentyfikować wszystkie instancje BeyondTrust RS i PRA w firmowej infrastrukturze. Dotyczy to zarówno środowisk produkcyjnych, jak i testowych czy deweloperskich.

  2. Weryfikacja wersji i ścieżki aktualizacji. Należy sprawdzić wersję każdej zidentyfikowanej instancji.

    • Klienci chmurowi: BeyondTrust poinformował, że wszystkie instancje w chmurze zostały zaktualizowane centralnie w dniu 21 kwietnia 2026 roku 14. Teoretycznie, ryzyko jest tu zminimalizowane, ale weryfikacja nie zaszkodzi.
    • Klienci on-premise (self-hosted): To grupa najwyższego ryzyka. Konieczna jest natychmiastowa aktualizacja do wersji 25.3.3 lub nowszej 11. Alternatywnie, dla starszych, ale wciąż wspieranych gałęzi, należy zainstalować pakiet poprawek bezpieczeństwa z kwietnia 2026 11.
  3. Analiza konfiguracji. Podatność jest aktywna tylko przy „specyficznej konfiguracji uwierzytelniania” 6. Biuletyn nie precyzuje, o którą dokładnie chodzi. Należy zweryfikować, czy w systemie nie są aktywne niestandardowe lub przestarzałe metody integracji z zewnętrznymi dostawcami tożsamości. 4. Przegląd logów. Niezależnie od aktualizacji, należy przeprowadzić przegląd logów dostępowych z ostatnich tygodni. Poszukiwać należy udanych logowań z nietypowych segmentów sieci lub o nietypowych porach, zwłaszcza na konta uprzywilejowane. W przypadku znalezienia anomalii, należy traktować system jako potencjalnie skompromitowany i rozpocząć procedurę reagowania na incydent.

  4. Komunikacja z CERT Polska. W przypadku podejrzenia kompromitacji, polskie podmioty zobowiązane w ramach ustawy o krajowym systemie cyberbezpieczeństwa powinny zgłosić incydent do właściwego zespołu CSIRT (dla większości firm będzie to CERT Polska).

Źródła

Zobacz też

Przypisy

  1. BeyondTrust opublikował biuletyn bezpieczeństwa BT26-03 dotyczący czterech luk w BeyondTrust Remote Support (RS) i Privileged Remote Access (PRA). — socradar.io › beyondtrust fixes rs pra cve 2026 40138

  2. Wśród luk w BT26-03 znajdują się dwie krytyczne kwestie uwierzytelniania (CVE-2026-40138, CVE-2026-40139) oraz dwie luki o wysokiej ważności (CVE-2026-40140, CVE-2026-40141). — socradar.io › beyondtrust fixes rs pra cve 2026 40138

  3. Niewłaściwa walidacja danych uwierzytelniających może pozwolić atakującemu znajdującemu się w sieci na obejście kontroli dostępu i uzyskanie nieautoryzowanego dostępu do urządzenia. — nvd.nist.gov › CVE 2026 40138 2 3

  4. W najgorszym przypadku, luka może prowadzić do dostępu do kont z podwyższonymi uprawnieniami. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 2

  5. Krytyczna luka pre-uwierzytelniania (CVE-2026-40138) istnieje w podsystemie uwierzytelniania BeyondTrust Remote Support i Privileged Remote Access. — nvd.nist.gov › CVE 2026 40138

  6. Wykorzystanie luki wymaga włączenia specyficznej konfiguracji uwierzytelniania. — nvd.nist.gov › CVE 2026 40138 2

  7. Luka CVE-2026-40138 jest opisana jako obejście uwierzytelniania lub problem pre-uwierzytelniania. — netcrook.com › written article

  8. W przypadku określonej konfiguracji uwierzytelniania, urządzenie może nieprawidłowo walidować dane uwierzytelniające, co pozwala atakującemu na obejście kontroli dostępu i uzyskanie nieautoryzowanego dostępu. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 2

  9. Pomyślne wykorzystanie luki może pozwolić nieautoryzowanemu atakującemu na przejęcie kontroli nad podatnymi urządzeniami. — netcrook.com › written article

  10. BeyondTrust Remote Support (RS) w wersji 25.3.2 lub niższej oraz BeyondTrust Privileged Remote Access (PRA) w wersji 25.3.2 lub niższej są dotknięte luką. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 2

  11. Dla klientów korzystających z własnych serwerów, zaleca się aktualizację do RS 25.3.3+ lub PRA 25.3.3+, lub zastosowanie odpowiedniego pakietu poprawek bezpieczeństwa z kwietnia 2026 roku. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 2 3

  12. Luka pre-uwierzytelniania oznacza, że słabość występuje przed normalnymi kontrolami tożsamości. — netcrook.com › written article

  13. CVE-2026-40138 to krytyczna luka pre-uwierzytelniania związana z podsystemem uwierzytelniania w RS i PRA. — socradar.io › beyondtrust fixes rs pra cve 2026 40138

  14. Dla klientów korzystających z chmury, BeyondTrust zastosował poprawki do wszystkich instancji chmurowych 21 kwietnia 2026 roku. — socradar.io › beyondtrust fixes rs pra cve 2026 40138