BeyondTrust corrige fallas críticas de omisión de autenticación en Remote Support y PRA

BeyondTrust ha publicado actualizaciones para corregir dos fallas críticas de seguridad que afectan a los productos Remote Support (RS) y Privileged Remote Access (PRA). Si se explotan con éxito, estas vulnerabilidades podrían permitir a atacantes no autenticados tomar el control de dispositivos vulnerables.

Vulnerabilidades identificadas

  • CVE-2026-40138 (CVSS 9.2): Vulnerabilidad de preautenticación en el subsistema de autenticación de Remote Support y Privileged Remote Access, debida a una validación incorrecta de datos de autenticación. Permite a un atacante en la red eludir controles de acceso y obtener acceso no autorizado al dispositivo, incluyendo cuentas con privilegios elevados.
  • CVE-2026-40139 (CVSS 9.2): Vulnerabilidad de preautenticación en el subsistema de autenticación de Remote Support, debida a un procesamiento incorrecto de solicitudes de autenticación. Permite a un atacante remoto no autenticado eludir controles de acceso y obtener acceso no autorizado al dispositivo.
  • CVE-2026-40140 (CVSS 8.7): Vulnerabilidad de preautenticación en el subsistema de comunicación de red, debida a una validación insuficiente de la entrada proporcionada por el cliente. Permite a un atacante remoto no autenticado provocar una condición de denegación de servicio, afectando la disponibilidad del dispositivo.
  • CVE-2026-40141 (CVSS 8.5): Vulnerabilidad en un componente de aplicación web de Remote Support y Privileged Remote Access, debida a una validación insuficiente de la entrada del usuario. Permite a un atacante autenticado con privilegios limitados acceder a recursos o datos no autorizados más allá de su alcance.

Cabe señalar que la explotación exitosa de CVE-2026-40138 y CVE-2026-40139 depende de que una configuración de autenticación específica esté habilitada. En el caso de CVE-2026-40141, la explotación está restringida a cuentas con permisos específicos.

Las vulnerabilidades más graves podrían permitir a un atacante remoto no autenticado eludir los controles de acceso y obtener acceso no autorizado al dispositivo bajo configuraciones específicas. Vulnerabilidades adicionales podrían permitir interrupción del servicio, acceso no autorizado a datos y, bajo configuraciones distintas, acceso elevado por parte de un usuario autenticado que podría afectar la integridad del sistema.

BeyondTrust indicó que todas las fallas fueron identificadas internamente como parte de evaluaciones de seguridad continuas, con la ayuda de modelos de inteligencia artificial disponibles públicamente como Anthropic Claude Opus 4.8 y sus propias herramientas de investigación patentadas.

Versiones corregidas

Los problemas se han solucionado en las siguientes versiones: Remote Support RS 25.3.2 o inferior (corregido en RS 25.3.3 y superior) y Privileged Remote Access PRA 25.3.2 o inferior (corregido en PRA 25.3.3 y superior). BeyondTrust no menciona que las vulnerabilidades hayan sido explotadas en la naturaleza. Sin embargo, fallas de seguridad en los productos RS y PRA (CVE-2024-12356 y CVE-2026-1731) han sido explotadas repetidamente en el pasado para implementar webshells y puertas traseras, por lo que es esencial que los usuarios apliquen las correcciones rápidamente.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *