Активна експлоатация на критична уязвимост в BeyondTrust Remote Support

Американската агенция по киберсигурност CISA предупреди, че хакерски групи активно експлоатират критичната уязвимост CVE-2026-1731 в продуктите BeyondTrust.

Проблемът засяга:

  • BeyondTrust Remote Support версия 25.3.1 или по-стара

  • BeyondTrust Privileged Remote Access версия 24.3.4 или по-стара

Уязвимостта е класифицирана като pre-authentication remote code execution (RCE) и се дължи на слабост тип OS command injection, която може да бъде експлоатирана чрез специално подготвени клиентски заявки към уязвими крайни точки.

Zero-day експлоатация и публични PoC експлойти

BeyondTrust публикува първоначалното си съобщение за CVE-2026-1731 на 6 февруари. Само дни по-късно се появиха proof-of-concept (PoC) експлойти, а реалната експлоатация „в дивата природа“ започна почти незабавно.

На 13 февруари доставчикът актуализира бюлетина си, като потвърди, че експлоатацията е била засечена още на 31 януари. Това означава, че уязвимостта е функционирала като zero-day поне една седмица преди публичното ѝ разкриване.

Аномалната активност е потвърдена след доклад от изследователя Харш Джаисвал и екипа Hacktron AI, като е засегнат поне един Remote Support appliance.

Реакцията на CISA и връзка с ransomware

На 13 февруари CISA добави CVE-2026-1731 в своя каталог Known Exploited Vulnerabilities (KEV) и даде на федералните агенции само три дни да приложат корекцията или да спрат използването на засегнатите продукти.

Допълнително, агенцията активира индикатора „Known To Be Used in Ransomware Campaigns?“, което показва, че уязвимостта вече се използва или е интегрирана в реални ransomware атаки. Това значително повишава риска за организации, които все още не са предприели действия.

Какво трябва да направят засегнатите организации

BeyondTrust предоставя различни инструкции според начина на внедряване:

SaaS (cloud) клиенти:

  • Корекцията е приложена автоматично на 2 февруари.

  • Не се изискват допълнителни действия от страна на клиентите.

Самостоятелно хоствани инсталации:

  • Активиране на автоматични актуализации и проверка чрез интерфейса /appliance

  • Или ръчно инсталиране на пача

Препоръчителни версии:

  • Remote Support: версия 25.3.2

  • Privileged Remote Access: версия 25.1.1 или по-нова

Организации, които все още използват RS v21.3 или PRA v22.1, трябва първо да преминат към по-нова поддържана версия, преди да приложат съответната корекция.

CVE-2026-1731 е пример за високорискова уязвимост в критична инфраструктура за отдалечен достъп и привилегировано управление. Комбинацията от zero-day експлоатация, публични PoC експлойти и потвърдена употреба в ransomware кампании превръща този проблем в приоритет от най-високо ниво за всички засегнати организации.

e-security.bg

Подобни

CISA дава 72 часа за реакция при KEV в LiteSpeed cPanel
17.06.2026
cisa
Активни атаки срещу критични уязвимости във Fortinet FortiSandbox
17.06.2026
fortinet
Cisco поправя активно използвана уязвимост в Catalyst SD-WAN Manager
16.06.2026
cisco
Критична уязвимост в Microsoft 365 Copilot
16.06.2026
Microsoft-Office-365
10-годишна уязвимост в phpBB позволява пълен достъп
15.06.2026
ai-generated-9296016_640
Microsoft отстрани проблем в Windows Server 2025
13.06.2026
2025server-150x150

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy