BeyondTrust corrige une vulnérabilité critique d’exécution de code à distance avant authentification dans ses outils d’assistance à distance
#Vulnérabilités

BeyondTrust corrige une vulnérabilité critique d’exécution de code à distance avant authentification dans ses outils d’assistance à distance

Lukas Brandt
Lukas Brandt
3 min read

BeyondTrust a publié des mises à jour d’urgence pour corriger CVE-2026-1731, une vulnérabilité critique d’exécution de code à distance avant authentification affectant les produits Remote Support et Privileged Remote Access, avec près de 11 000 instances exposées sur Internet identifiées.

Image mise en avant

BeyondTrust a publié des mises à jour de sécurité critiques pour ses produits Remote Support (RS) et Privileged Remote Access (PRA) à la suite de la découverte d'une vulnérabilité grave qui permet à des attaquants non authentifiés d'exécuter des commandes arbitraires sur les systèmes affectés. Référencée sous CVE-2026-1731 avec un score CVSS de 9,9, cette faille d'injection de commandes du système d'exploitation permet une compromission complète du système sans authentification.

Explication de la vulnérabilité

Selon l'avis de BeyondTrust publié le 6 février 2026 : « En envoyant des requêtes spécialement conçues, un attaquant distant non authentifié peut être en mesure d'exécuter des commandes du système d'exploitation dans le contexte de l'utilisateur du site. » Une exploitation réussie pourrait entraîner :

  • Prise de contrôle complète du système avec les privilèges de l'utilisateur du site
  • Exfiltration de données non autorisée
  • Perturbation du service et manipulation du système
  • Mouvement latéral potentiel au sein des réseaux

La vulnérabilité affecte spécifiquement :

  • Remote Support : versions 25.3.1 et antérieures
  • Privileged Remote Access : versions 24.3.4 et antérieures

Exigences de correctif et de mise à niveau

BeyondTrust a publié les remédiations suivantes :

  • Remote Support : appliquer le correctif BT26-02-RS et mettre à niveau vers la version 25.3.2 ou ultérieure
  • Privileged Remote Access : appliquer le correctif BT26-02-PRA et mettre à niveau vers la version 25.1.1 ou ultérieure

Notes critiques de mise en œuvre :

  1. Les clients auto-hébergés sans mises à jour automatiques doivent appliquer les correctifs manuellement
  2. Les instances exécutant des versions RS antérieures à 21.3 ou des versions PRA antérieures à 22.1 nécessitent des mises à niveau complètes du produit avant l'application des correctifs
  3. Les organisations doivent vérifier immédiatement l'exposition de ces services à Internet

Analyse de l'exposition et urgence

Le chercheur en sécurité Harsh Jaiswal, cofondateur de Hacktron AI, a identifié la faille grâce à une analyse de variantes assistée par IA le 31 janvier 2026. Ses recherches ont révélé environ 11 000 instances exposées à Internet, dont environ 8 500 correspondant à des déploiements vulnérables sur site. « Ces systèmes restent exposés à un risque important tant qu'ils ne sont pas corrigés », a souligné Jaiswal. « Le caractère pré-authentification rend cela particulièrement dangereux pour les interfaces d'administration accessibles publiquement. »

Le contexte historique renforce l'urgence : les solutions d'accès privilégié de BeyondTrust ont souvent été ciblées par des acteurs de menaces avancées. Bien qu'aucune exploitation active de CVE-2026-1731 n'ait été confirmée, la combinaison d'une gravité élevée, d'une faible complexité d'attaque et de la nature privilégiée de ces systèmes crée une surface d'attaque particulièrement attrayante.

Actions recommandées

  1. Application immédiate des correctifs : prioriser les mises à jour de toutes les installations RS/PRA en suivant les conseils de l'avis de sécurité de BeyondTrust
  2. Réduction de l'exposition : restreindre l'accès Internet aux interfaces d'administration via des VPN ou une liste d'autorisation d'adresses IP
  3. Évaluation de compromission : examiner les systèmes à la recherche de processus inhabituels, de connexions sortantes inattendues ou d'activité de compte non autorisée
  4. Superposition des défenses : mettre en place une détection sur les terminaux sur les systèmes exécutant des outils d'accès privilégié

Les organisations utilisant ces produits doivent traiter cette vulnérabilité comme critique en raison de la position privilégiée qu'occupent ces outils au sein des environnements informatiques. La fenêtre de correction est particulièrement cruciale compte tenu de la divulgation publique et de la forte visibilité des systèmes affectés.

Commentaires

Chargement des commentaires...