BeyondTrust - CVE-2026-40138
Date de publication :
Il s'agit d'une vulnérabilité dans le sous-système d'authentification de Remote Support et Privileged Remote Access.
Remote Support et Privileged Remote Access sont des solutions d'accès distant sécurisé et de gestion des accès privilégiés, destinées à l'assistance technique et à l'administration de systèmes informatiques à distance par des utilisateurs ou des prestataires tiers autorisés.
Elle résulte d'une validation incorrecte des données d'authentification transmises lors de l'établissement d'une session sur l'appliance. Un attaquant positionné sur le réseau peut exploiter ce défaut de validation pour contourner les contrôles d'accès mis en place par le produit. L'exploitation nécessite qu'une configuration d'authentification spécifique soit activée sur l'instance visée.
Elle permet à un attaquant non authentifié d'obtenir un accès non autorisé à l'appliance, y compris à des comptes disposant de privilèges élevés.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Contournement de la politique de sécurité
Exploitation
CWE-287 : Improper Authentication
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Remote Support versions 25.3.2 et antérieures
• Privileged Remote Access versions 25.3.2 et antérieures
Solutions ou recommandations
• Privileged Remote Access : versions 25.3.3 et supérieures, ou application du rollup de sécurité d'avril 2026 correspondant à la branche PRA 24 ou PRA 25 pour les instances auto-hébergées