BeyondTrust - CVE-2026-40138

Date de publication :

Il s'agit d'une vulnérabilité dans le sous-système d'authentification de Remote Support et Privileged Remote Access.

Remote Support et Privileged Remote Access sont des solutions d'accès distant sécurisé et de gestion des accès privilégiés, destinées à l'assistance technique et à l'administration de systèmes informatiques à distance par des utilisateurs ou des prestataires tiers autorisés.

Elle résulte d'une validation incorrecte des données d'authentification transmises lors de l'établissement d'une session sur l'appliance. Un attaquant positionné sur le réseau peut exploiter ce défaut de validation pour contourner les contrôles d'accès mis en place par le produit. L'exploitation nécessite qu'une configuration d'authentification spécifique soit activée sur l'instance visée.

Elle permet à un attaquant non authentifié d'obtenir un accès non autorisé à l'appliance, y compris à des comptes disposant de privilèges élevés.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   Remote Support versions 25.3.2 et antérieures
•   Privileged Remote Access versions 25.3.2 et antérieures

Solutions ou recommandations

•   Remote Support : versions 25.3.3 et supérieures, ou application du rollup de sécurité d'avril 2026 correspondant à la branche RS 24 ou RS 25 pour les instances auto-hébergées
•   Privileged Remote Access : versions 25.3.3 et supérieures, ou application du rollup de sécurité d'avril 2026 correspondant à la branche PRA 24 ou PRA 25 pour les instances auto-hébergées