LONDON (IT BOLTWISE) – BeyondTrust hat Updates veröffentlicht, die mehrere kritische Vorab-Auth-Lücken in Remote Support und Privileged Remote Access schließen. In bestimmten Konfigurationen könnten Angreifer ohne gültige Anmeldung Zugriffskontrollen umgehen und unautorisierte Kontrolle erlangen. Zusätzlich adressieren die Patches eine mögliche Verfügbarkeitsstörung sowie eine Webanwendungs-Schwachstelle, die selbst bei eingeschränkten Rechten zu unerwolltem Datenzugriff führen kann. Anwender sollten die fixierten Versionen zeitnah einspielen und die betroffenen Auth-Einstellungen prüfen.

BeyondTrust liefert ein Sicherheits-Update nach, das besonders bei Unternehmen mit stark genutzten Remote-Management-Umgebungen schnell Relevanz gewinnt. Betroffen sind zwei Produktlinien: Remote Support (RS) und Privileged Remote Access (PRA). Der Kern der Meldung liegt in mehreren pre-authentication-Schwachstellen mit CVSS-Werten von 9, 2 (CVE-2026-40138 und CVE-2026-40139) sowie weiteren 8, 7 (CVE-2026-40140) und 8, 5 (CVE-2026-40141). Sollte ein Angreifer diese Lücken in der passenden Konfiguration ausnutzen, könnte er Zugriffsmechanismen umgehen, nicht authentifizierte Zugriffe ermöglichen oder die Verfügbarkeit des Systems beeinträchtigen. Beschreibt BeyondTrust Fälle, in denen auch authentifizierte Angreifer mit begrenzten Rechten ungewollt an Daten gelangen.
Technisch dreht sich bei CVE-2026-40138 und CVE-2026-40139 alles um die Validierung von Authentifizierungsdaten bzw. Die Verarbeitung von Auth-Requests im Authentifizierungssubsystem. In der Theorie bedeutet das: Der Angreifer versucht, eine Route zu finden, bei der der Zielserver eine Anfrage akzeptiert, obwohl die Identität nicht korrekt oder gar nicht geprüft wurde. BeyondTrust ordnet diese Probleme ausdrücklich der Umgehung von Access Controls zu und nennt dabei auch den worst case „Accounts mit erhöhten Privilegien“. Wichtig ist der Hinweis, dass die erfolgreiche Ausnutzung für CVE-2026-40138/40139 an eine spezifische Authentifizierungs-Konfiguration gekoppelt ist. Das macht das Risiko nicht kleiner, sondern erfordert eine gezielte Prüfung der eigenen Einstellungen, statt pauschaler Entwarnung.
Ergänzend kommt mit CVE-2026-40140 eine weitere pre-authentication Schwäche hinzu, diesmal im Netzwerkkommunikationssubsystem. Dort reicht laut Beschreibung unzureichende Validierung von clientseitig gelieferter Eingabe aus, um einen Denial-of-Service-Zustand auszulösen. In Remote-Support- und PRA-Setups ist das mehr als ein „nur“ störender Effekt: Wenn die Appliance für Administratoren nicht erreichbar ist, verlängert sich die Reaktionszeit bei Incidents, und Workflows wie Patch-Management, Ticket-Triage oder Notfallzugriffe geraten in den Engpass. Die CVSS von 8, 7 signalisiert, dass man es nicht als theoretische Randnotiz abtun sollte. Für die Praxis heißt das: Neben dem Einspielen des Patches sollten Teams auch Logdaten und Netzwerk-Metriken prüfen, ob ähnliche Fehlmuster schon vorher aufgetreten sind.
Auf der Anwendungsseite adressiert BeyondTrust schließlich CVE-2026-40141: Eine Schwachstelle in einer Webanwendungskomponente, die auf unzureichender Validierung benutzergenerierter Eingaben basiert. Ziel ist dabei laut Meldung, dass ein authentifizierter Angreifer mit eingeschränkten Rechten Zugriff auf Ressourcen oder Daten erhält, die außerhalb seines Autorisierungsscope liegen. Genau diese Kombination aus „authenticated, aber low-privileged“ ist für Angriffe im Unternehmensumfeld besonders attraktiv, weil Angreifer häufig ohnehin über gestohlene Sessions, schwache Konten oder Fehlkonfigurationen verfügen. Vergleichbare Muster sah man in der Vergangenheit auch bei anderen Remote-Management-Plattformen, etwa wenn Web-Interfaces über unzureichende Zugriffskontrollen ausgenutzt wurden, um lateral in internen Systemen zu landen. Für die Enterprise-Absicherung ist damit klar: Zero-Trust-Logik und saubere Rechtevergabe im Weblayer sind ebenso relevant wie die Authentifizierung an sich.
Der Marktkontext unterstreicht die Dringlichkeit. Remote Support und Privileged Remote Access sind aus Angreiferperspektive „High-Value Targets“, weil sie den direkten Weg zu Systemen und Credentials darstellen. Wie aus früheren Sicherheitsfällen der Branche bekannt ist, führten Schwachstellen in RS/PRA-Umfeldern wiederholt dazu, dass Angreifer Webshells und Backdoors platzierten. BeyondTrust selbst nennt in der aktuellen Mitteilung Beispiele für frühere Lücken, die wiederholt missbraucht wurden (CVE-2024-12356 und CVE-2026-1731). Unabhängig davon, ob diese neuen CVEs bereits aktiv ausgenutzt werden, spricht die Historie für schnelle Patch-Zyklen. Zusätzlich ist auffällig, dass BeyondTrust bei der Untersuchung öffentlich verfügbare KI-Modelle wie Anthropic Claude Opus 4.8 sowie eigene Research-Tools eingesetzt haben soll. Das zeigt einen Trend: KI beschleunigt Sicherheitsanalysen, ersetzt aber nicht die Notwendigkeit, Konfigurationen, Codepfade und Deployments im Detail zu verifizieren.
Für die Absicherung ist jetzt vor allem der konkrete Upgrade-Pfad entscheidend. BeyondTrust behebt die genannten Probleme in folgenden Versionen: Remote Support RS bis einschließlich 25.3.2 ist betroffen, Fix ab RS 25.3.3; Privileged Remote Access PRA bis einschließlich 25.3.2 ist betroffen, Fix ab PRA 25.3.3. Das bedeutet für Betreiber: Ein Rollen- oder Wartungsfenster allein reicht oft nicht, wenn mehrere Umgebungen (Lab, Produktion, redundante Appliances) existieren. Ebenso wichtig ist die Prüfung der Authentifizierungs-Konfiguration, weil BeyondTrust bei den beiden 9, 2er-Lücken explizit darauf hinweist, dass eine spezifische Konfiguration benötigt wird. Unternehmen sollten außerdem sicherstellen, dass nach dem Update der Betrieb über Monitoring verifiziert wird, um Nebenwirkungen früh zu erkennen – besonders bei Änderungen, die den Auth- oder Weblayer betreffen.
Aus Sicht von Security- und Compliance-Teams bleibt zusätzlich die regulatorische Dimension: Remote-Access-Systeme sind typischerweise Teil von Prozessen rund um personenbezogene Daten, Kundendaten und Systemzugriffe, die in vielen Organisationen auditpflichtig sind. Selbst wenn keine aktive Ausnutzung nachgewiesen wird, reduziert das zeitnahe Schließen von CVEs die Angriffsfläche und unterstützt die Nachweisführung gegenüber internen Kontrollen und externen Anforderungen. Gleichzeitig sollten Teams neben dem Patchen die Zugriffspfade restriktiver gestalten: Segmentierung, restriktive Netzwerkregeln, minimale Rechte in Web-Interfaces sowie striktes Session- und Credential-Management. Der Blick nach vorn: In den nächsten Monaten ist zu erwarten, dass Anbieter ihre Authentifizierungs- und Eingabevalidierung noch stärker in Richtung formaler Absicherungsmechanismen und automatisierter Regressionstests treiben, insbesondere wenn KI-gestützte Prüfungen neue Muster schneller identifizieren. Wer diese Entwicklung früh mitgeht, schafft die Grundlage für weniger Betriebsrisiko bei zukünftigen Remote-Management-Erweiterungen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA« bei Google Deutschland suchen, bei Bing oder Google News!