Siber Güvenlik

BeyondTrust, Uzak Destek ve PRA'da Ele Geçirilebilir Auth Atlatma Açıklarını Yämürlüyor

BeyondTrust, Uzak Destek ve PRA'da Ele Geçirilebilir Auth Atlatma Açıklarını Yämürlüyor
İngilizcenizi Malta'da eğlenerek geliştirmek ister misiniz? Bilgi al →

BeyondTrust, Remote Support (RS) ve Privileged Remote Access (PRA) ürünlerinde, başarılı bir şekilde sömürülmesi durumunda, yetkisiz saldırganların savunmasız cihazları kontrol altına almasına olanak tanıyan iki kritik güvenlik açığını gidermek için güncellemeler yayınladı.

Açıklar aşağıdaki listede belirtilmiştir:

  • CVE-2026-40138 (CVSS puanı: 9.2) - BeyondTrust Remote Support ve Privileged Remote Access'te, kimlik doğrulama verilerinin uygun şekilde doğrulanmaması nedeniyle kimlik doğrulama alt sisteminde bir önceden kimlik doğrulama açığı mevcuttur. Bu, ağ konumundaki bir saldırganın erişim kontrollerini atlatarak, yükseltilmiş ayrıcalıklara sahip hesaplar dahil olmak üzere cihaza yetkisiz erişim sağlamasına olanak tanıyordu.
  • CVE-2026-40139 (CVSS puanı: 9.2) - BeyondTrust Remote Support'ta, kimlik doğrulama isteklerinin uygun şekilde işlenmemesi nedeniyle kimlik doğrulama alt sisteminde bir önceden kimlik doğrulama açığı mevcuttur. Bu, yetkisiz bir uzaktan saldırganın erişim kontrollerini atlatarak, yükseltilmiş ayrıcalıklara sahip hesaplar dahil olmak üzere cihaza yetkisiz erişim sağlamasına olanak tanıyordu.
  • CVE-2026-40140 (CVSS puanı: 8.7) - Ağ iletişimi alt sisteminde, istemci tarafından sağlanan girdilerin yetersiz doğrulanması nedeniyle bir önceden kimlik doğrulama açığı mevcuttur. Bu, yetkisiz bir uzaktan saldırganın hizmet reddi koşullarını tetiklemesine ve cihaza erişimi engellemesine olanak tanıyordu.
  • CVE-2026-40141 (CVSS puanı: 8.5) - BeyondTrust Remote Support ve Privileged Remote Access'te, bir web uygulaması bileşeninde, kullanıcı tarafından sağlanan girdilerin yetersiz doğrulanması nedeniyle bir güvenlik açığı mevcuttur. Bu, sınırlı ayrıcalıklara sahip bir saldırganın, yetkisi dışında kaynaklara veya verilere erişim sağlamasına olanak tanıyordu.

CVE-2026-40138 ve CVE-2026-40139'un başarılı bir şekilde sömürülmesi, belirli bir kimlik doğrulama yapılandırmasının etkinleştirilmesine bağlıdır. CVE-2026-40141'in sömürülmesi, belirli izinlere sahip hesaplarla sınırlıdır.

BeyondTrust, tüm açıkların kendi iç güvenlik değerlendirmeleri sırasında ve Anthropic Claude Opus 4.8 gibi halka açık yapay zeka modelleri ve kendi özel araştırma araçları kullanılarak tespit edildiğini belirtti.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News