BeyondTrust ha instado a sus clientes a parchear dos fallos de seguridad críticos en su software Remote Support (RS) y Privileged Remote Access (PRA) que podrían permitir a atacantes eludir la autenticación.

La primera vulnerabilidad, identificada como CVE-2026-40138, afecta a las versiones 25.3.2 o anteriores de RS y PRA. Se debe a una debilidad en el subsistema de autenticación y, si se explota con éxito, permite a atacantes sin privilegios eludir los controles de acceso y acceder a los dispositivos afectados, incluyendo cuentas con privilegios elevados.

La segunda vulnerabilidad (CVE-2026-40139) parcheada esta semana surge de un procesamiento incorrecto de las solicitudes de autenticación de RS, lo que permite a atacantes remotos no autenticados obtener acceso no autorizado a instancias vulnerables.

En ambos casos, BeyondTrust señaló que la explotación también requiere una configuración de autenticación específica habilitada, pero no proporcionó más detalles.

BeyondTrust también ha publicado actualizaciones de seguridad para dos problemas de alta gravedad (CVE-2026-40140 y CVE-2026-40141) que pueden explotarse para provocar denegación de servicio o acceder a recursos restringidos en instancias RS y PRA sin parchear.

Las vulnerabilidades más graves pueden permitir que un atacante remoto no autenticado eluda los controles de acceso y obtenga acceso no autorizado al dispositivo bajo configuraciones específicas. Otras vulnerabilidades pueden permitir la interrupción del servicio, el acceso no deseado a datos y, bajo configuraciones distintas, la elevación de privilegios por parte de un usuario autenticado que pueda afectar la integridad del sistema.

BeyondTrust afirmó que ya se ha aplicado un parche a todos los clientes en la nube de RS/PRA desde el 21 de abril de 2026. Los clientes autohospedados deben aplicar el parche acumulativo de seguridad de abril para la versión afectada si su instancia no está suscrita a actualizaciones automáticas, o actualizar a RS 25.3.3 o superior o PRA 25.3.3 o superior.

Fallos de BeyondTrust explotados en ataques

Aunque BeyondTrust no compartió información sobre el uso de estos fallos en ataques antes del parche, otras vulnerabilidades de seguridad que afectan a su software de asistencia remota han sido explotadas activamente en los últimos años.

Recientemente, una vulnerabilidad crítica de ejecución remota de código antes de la autenticación que afecta a los dispositivos Remote Support y Privileged Remote Access (CVE-2026-1731) fue explotada para establecer canales WebSocket y desplegar ransomware en sistemas vulnerables.

Otros fallos de BeyondTrust han sido utilizados para comprometer sistemas de agencias gubernamentales de EE. UU. Por ejemplo, hace dos años, el Departamento del Tesoro de EE. UU. reveló que su red había sido hackeada en un incidente vinculado al notorio grupo de ciberespionaje Silk Typhoon, respaldado por China.

Se cree que Silk Typhoon explotó dos días cero (CVE-2024-12356 y CVE-2024-12686) para violar los sistemas de BeyondTrust y utilizar una clave API robada para comprometer 17 instancias de Remote Support SaaS, incluida la del Tesoro.

El grupo de hackers chino también atacó al Comité de Inversión Extranjera en los Estados Unidos (CFIUS), que revisa las inversiones extranjeras por riesgos de seguridad nacional, y a la Oficina de Control de Activos Extranjeros (OFAC), que administra los programas de sanciones de EE. UU.

image
image
article image
article image