Dostawca oprogramowania BeyondTrust opublikował biuletyn bezpieczeństwa BT26-03, który opisuje cztery nowe luki w produktach Remote Support (RS) i Privileged Remote Access (PRA) 1. Dwie z nich oznaczono jako krytyczne 2. Najpoważniejsza, śledzona jako CVE-2026-40138, pozwala atakującemu na całkowite obejście mechanizmów logowania i uzyskanie dostępu do wewnętrznej infrastruktury firmy, w tym do kont z wysokimi uprawnieniami 3 4.
Problem dotyczy popularnych w polskich przedsiębiorstwach systemów do zdalnego wsparcia i zarządzania dostępem uprzywilejowanym. Błąd istnieje w podsystemie uwierzytelniania i może być wykorzystany przez atakującego znajdującego się w tej samej sieci co podatne urządzenie 5 3. Analiza wskazuje, że podatność nie jest trywialna do wykorzystania i wymaga aktywacji specyficznej, niestandardowej konfiguracji uwierzytelniania 6.
TL;DR
- Produkt: BeyondTrust Remote Support (RS) oraz Privileged Remote Access (PRA).
- Podatność: CVE-2026-40138, błąd typu pre-authentication bypass 7.
- Wektor: Atakujący w sieci lokalnej może wysłać specjalnie spreparowane dane uwierzytelniające, które nie są poprawnie walidowane przez system 8.
- Skutek: Obejście logowania, uzyskanie nieautoryzowanego dostępu do urządzenia, potencjalna eskalacja uprawnień i przejęcie kontroli 9.
- Zagrożone wersje: Wszystkie wersje RS i PRA równe lub niższe niż 25.3.2 10.
- Kogo dotyczy: Firmy i instytucje w Polsce korzystające z wersji on-premise (self-hosted) oprogramowania BeyondTrust.
- Pierwszy ruch: Natychmiastowa weryfikacja używanej wersji i wdrożenie aktualizacji do wersji 25.3.3 lub nowszej 11.
Wektor ataku
Luka CVE-2026-40138 to błąd klasy pre-authentication, co oznacza, że słabość można wykorzystać jeszcze przed jakimkolwiek procesem weryfikacji tożsamości użytkownika 12. Problem leży w podsystemie odpowiedzialnym za uwierzytelnianie w produktach Remote Support i Privileged Remote Access 13.
Źródła wskazują, że w specyficznych warunkach konfiguracyjnych urządzenie może nieprawidłowo walidować dane przesyłane podczas próby logowania 8. Operator zagrożeń, który ma już dostęp do sieci wewnętrznej firmy — na przykład w wyniku wcześniejszej kompromitacji stacji roboczej lub poprzez fizyczny dostęp do biura — może wykorzystać tę słabość. Wysyłając odpowiednio spreparowane żądanie, jest w stanie oszukać system i uzyskać dostęp bez podawania prawidłowych danych logowania 3.
Skutkiem udanego ataku może być nieautoryzowany dostęp do panelu urządzenia BeyondTrust. W najgorszym scenariuszu może to oznaczać przejęcie konta z uprawnieniami administracyjnymi 4. Daje to atakującemu kontrolę nad kluczowym elementem infrastruktury bezpieczeństwa, który zarządza dostępem do serwerów, baz danych i innych krytycznych zasobów. Dla polskich firm, zwłaszcza tych podlegających regulacjom takim jak dyrektywa NIS2, kompromitacja systemu PAM/PIM jest incydentem o najwyższym priorytecie.
Wskaźniki kompromitacji
Na ten moment nie opublikowano publicznie technicznych wskaźników kompromitacji (IoC — Indicators of Compromise, takich jak hashe plików, adresy IP czy domeny serwerów C2). Głównym wskaźnikiem ryzyka jest posiadanie podatnej wersji oprogramowania w infrastrukturze.
Administratorzy powinni skupić się na identyfikacji urządzeń z oprogramowaniem w wersji podatnej na atak:
BeyondTrust Remote Support (RS) <= 25.3.2
BeyondTrust Privileged Remote Access (PRA) <= 25.3.2
Kluczowe jest również przejrzenie logów systemowych urządzeń BeyondTrust pod kątem nietypowych, zakończonych sukcesem prób logowania z nieznanych adresów IP w sieci wewnętrznej. Szczególną uwagę należy zwrócić na logowania do kont o wysokich uprawnieniach, które nie korelują z aktywnością administratorów. ## Co zrobić w 24-48h
Rekomendowane podejście zakłada natychmiastowe działania weryfikacyjne i naprawcze. Poniższe kroki nie zastępują pełnej analizy incydentu, ale stanowią pierwszą linię obrony.
-
Identyfikacja zasobów. Zespół IT musi pilnie zidentyfikować wszystkie instancje BeyondTrust RS i PRA w firmowej infrastrukturze. Dotyczy to zarówno środowisk produkcyjnych, jak i testowych czy deweloperskich.
-
Weryfikacja wersji i ścieżki aktualizacji. Należy sprawdzić wersję każdej zidentyfikowanej instancji.
- Klienci chmurowi: BeyondTrust poinformował, że wszystkie instancje w chmurze zostały zaktualizowane centralnie w dniu 21 kwietnia 2026 roku 14. Teoretycznie, ryzyko jest tu zminimalizowane, ale weryfikacja nie zaszkodzi.
- Klienci on-premise (self-hosted): To grupa najwyższego ryzyka. Konieczna jest natychmiastowa aktualizacja do wersji 25.3.3 lub nowszej 11. Alternatywnie, dla starszych, ale wciąż wspieranych gałęzi, należy zainstalować pakiet poprawek bezpieczeństwa z kwietnia 2026 11.
-
Analiza konfiguracji. Podatność jest aktywna tylko przy „specyficznej konfiguracji uwierzytelniania” 6. Biuletyn nie precyzuje, o którą dokładnie chodzi. Należy zweryfikować, czy w systemie nie są aktywne niestandardowe lub przestarzałe metody integracji z zewnętrznymi dostawcami tożsamości. 4. Przegląd logów. Niezależnie od aktualizacji, należy przeprowadzić przegląd logów dostępowych z ostatnich tygodni. Poszukiwać należy udanych logowań z nietypowych segmentów sieci lub o nietypowych porach, zwłaszcza na konta uprzywilejowane. W przypadku znalezienia anomalii, należy traktować system jako potencjalnie skompromitowany i rozpocząć procedurę reagowania na incydent.
-
Komunikacja z CERT Polska. W przypadku podejrzenia kompromitacji, polskie podmioty zobowiązane w ramach ustawy o krajowym systemie cyberbezpieczeństwa powinny zgłosić incydent do właściwego zespołu CSIRT (dla większości firm będzie to CERT Polska).
Źródła
Zobacz też
- CVE-2026-39998: Luka w Apache APISIX pozwala na fałszowanie tożsamości
- Krytyczna luka RCE w 9Router (CVE-2026-59800)
- Krytyczna luka SQL Injection w GeekyBot (CVE-2026-57679)
- Krytyczna luka w Cap-go: obejście OTP i przejęcie konta
Przypisy
-
BeyondTrust opublikował biuletyn bezpieczeństwa BT26-03 dotyczący czterech luk w BeyondTrust Remote Support (RS) i Privileged Remote Access (PRA). — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩
-
Wśród luk w BT26-03 znajdują się dwie krytyczne kwestie uwierzytelniania (CVE-2026-40138, CVE-2026-40139) oraz dwie luki o wysokiej ważności (CVE-2026-40140, CVE-2026-40141). — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩
-
Niewłaściwa walidacja danych uwierzytelniających może pozwolić atakującemu znajdującemu się w sieci na obejście kontroli dostępu i uzyskanie nieautoryzowanego dostępu do urządzenia. — nvd.nist.gov › CVE 2026 40138 ↩ ↩2 ↩3
-
W najgorszym przypadku, luka może prowadzić do dostępu do kont z podwyższonymi uprawnieniami. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩ ↩2
-
Krytyczna luka pre-uwierzytelniania (CVE-2026-40138) istnieje w podsystemie uwierzytelniania BeyondTrust Remote Support i Privileged Remote Access. — nvd.nist.gov › CVE 2026 40138 ↩
-
Wykorzystanie luki wymaga włączenia specyficznej konfiguracji uwierzytelniania. — nvd.nist.gov › CVE 2026 40138 ↩ ↩2
-
Luka CVE-2026-40138 jest opisana jako obejście uwierzytelniania lub problem pre-uwierzytelniania. — netcrook.com › written article ↩
-
W przypadku określonej konfiguracji uwierzytelniania, urządzenie może nieprawidłowo walidować dane uwierzytelniające, co pozwala atakującemu na obejście kontroli dostępu i uzyskanie nieautoryzowanego dostępu. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩ ↩2
-
Pomyślne wykorzystanie luki może pozwolić nieautoryzowanemu atakującemu na przejęcie kontroli nad podatnymi urządzeniami. — netcrook.com › written article ↩
-
BeyondTrust Remote Support (RS) w wersji 25.3.2 lub niższej oraz BeyondTrust Privileged Remote Access (PRA) w wersji 25.3.2 lub niższej są dotknięte luką. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩ ↩2
-
Dla klientów korzystających z własnych serwerów, zaleca się aktualizację do RS 25.3.3+ lub PRA 25.3.3+, lub zastosowanie odpowiedniego pakietu poprawek bezpieczeństwa z kwietnia 2026 roku. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩ ↩2 ↩3
-
Luka pre-uwierzytelniania oznacza, że słabość występuje przed normalnymi kontrolami tożsamości. — netcrook.com › written article ↩
-
CVE-2026-40138 to krytyczna luka pre-uwierzytelniania związana z podsystemem uwierzytelniania w RS i PRA. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩
-
Dla klientów korzystających z chmury, BeyondTrust zastosował poprawki do wszystkich instancji chmurowych 21 kwietnia 2026 roku. — socradar.io › beyondtrust fixes rs pra cve 2026 40138 ↩
// Komentarze ...
Dodaj komentarz