LONDON (IT BOLTWISE) – BeyondTrust hat Updates veröffentlicht, die mehrere kritische Vorab-Auth-Lücken in Remote Support und Privileged Remote Access schließen. In bestimmten Konfigurationen könnten Angreifer ohne gültige Anmeldung Zugriffskontrollen umgehen und unautorisierte Kontrolle erlangen. Zusätzlich adressieren die Patches eine mögliche Verfügbarkeitsstörung sowie eine Webanwendungs-Schwachstelle, die selbst bei eingeschränkten Rechten zu unerwolltem Datenzugriff führen kann. Anwender sollten die fixierten Versionen zeitnah einspielen und die betroffenen Auth-Einstellungen prüfen.

BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA
BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

BeyondTrust liefert ein Sicherheits-Update nach, das besonders bei Unternehmen mit stark genutzten Remote-Management-Umgebungen schnell Relevanz gewinnt. Betroffen sind zwei Produktlinien: Remote Support (RS) und Privileged Remote Access (PRA). Der Kern der Meldung liegt in mehreren pre-authentication-Schwachstellen mit CVSS-Werten von 9, 2 (CVE-2026-40138 und CVE-2026-40139) sowie weiteren 8, 7 (CVE-2026-40140) und 8, 5 (CVE-2026-40141). Sollte ein Angreifer diese Lücken in der passenden Konfiguration ausnutzen, könnte er Zugriffsmechanismen umgehen, nicht authentifizierte Zugriffe ermöglichen oder die Verfügbarkeit des Systems beeinträchtigen. Beschreibt BeyondTrust Fälle, in denen auch authentifizierte Angreifer mit begrenzten Rechten ungewollt an Daten gelangen.

Technisch dreht sich bei CVE-2026-40138 und CVE-2026-40139 alles um die Validierung von Authentifizierungsdaten bzw. Die Verarbeitung von Auth-Requests im Authentifizierungssubsystem. In der Theorie bedeutet das: Der Angreifer versucht, eine Route zu finden, bei der der Zielserver eine Anfrage akzeptiert, obwohl die Identität nicht korrekt oder gar nicht geprüft wurde. BeyondTrust ordnet diese Probleme ausdrücklich der Umgehung von Access Controls zu und nennt dabei auch den worst case „Accounts mit erhöhten Privilegien“. Wichtig ist der Hinweis, dass die erfolgreiche Ausnutzung für CVE-2026-40138/40139 an eine spezifische Authentifizierungs-Konfiguration gekoppelt ist. Das macht das Risiko nicht kleiner, sondern erfordert eine gezielte Prüfung der eigenen Einstellungen, statt pauschaler Entwarnung.

Ergänzend kommt mit CVE-2026-40140 eine weitere pre-authentication Schwäche hinzu, diesmal im Netzwerkkommunikationssubsystem. Dort reicht laut Beschreibung unzureichende Validierung von clientseitig gelieferter Eingabe aus, um einen Denial-of-Service-Zustand auszulösen. In Remote-Support- und PRA-Setups ist das mehr als ein „nur“ störender Effekt: Wenn die Appliance für Administratoren nicht erreichbar ist, verlängert sich die Reaktionszeit bei Incidents, und Workflows wie Patch-Management, Ticket-Triage oder Notfallzugriffe geraten in den Engpass. Die CVSS von 8, 7 signalisiert, dass man es nicht als theoretische Randnotiz abtun sollte. Für die Praxis heißt das: Neben dem Einspielen des Patches sollten Teams auch Logdaten und Netzwerk-Metriken prüfen, ob ähnliche Fehlmuster schon vorher aufgetreten sind.

Auf der Anwendungsseite adressiert BeyondTrust schließlich CVE-2026-40141: Eine Schwachstelle in einer Webanwendungskomponente, die auf unzureichender Validierung benutzergenerierter Eingaben basiert. Ziel ist dabei laut Meldung, dass ein authentifizierter Angreifer mit eingeschränkten Rechten Zugriff auf Ressourcen oder Daten erhält, die außerhalb seines Autorisierungsscope liegen. Genau diese Kombination aus „authenticated, aber low-privileged“ ist für Angriffe im Unternehmensumfeld besonders attraktiv, weil Angreifer häufig ohnehin über gestohlene Sessions, schwache Konten oder Fehlkonfigurationen verfügen. Vergleichbare Muster sah man in der Vergangenheit auch bei anderen Remote-Management-Plattformen, etwa wenn Web-Interfaces über unzureichende Zugriffskontrollen ausgenutzt wurden, um lateral in internen Systemen zu landen. Für die Enterprise-Absicherung ist damit klar: Zero-Trust-Logik und saubere Rechtevergabe im Weblayer sind ebenso relevant wie die Authentifizierung an sich.

Der Marktkontext unterstreicht die Dringlichkeit. Remote Support und Privileged Remote Access sind aus Angreiferperspektive „High-Value Targets“, weil sie den direkten Weg zu Systemen und Credentials darstellen. Wie aus früheren Sicherheitsfällen der Branche bekannt ist, führten Schwachstellen in RS/PRA-Umfeldern wiederholt dazu, dass Angreifer Webshells und Backdoors platzierten. BeyondTrust selbst nennt in der aktuellen Mitteilung Beispiele für frühere Lücken, die wiederholt missbraucht wurden (CVE-2024-12356 und CVE-2026-1731). Unabhängig davon, ob diese neuen CVEs bereits aktiv ausgenutzt werden, spricht die Historie für schnelle Patch-Zyklen. Zusätzlich ist auffällig, dass BeyondTrust bei der Untersuchung öffentlich verfügbare KI-Modelle wie Anthropic Claude Opus 4.8 sowie eigene Research-Tools eingesetzt haben soll. Das zeigt einen Trend: KI beschleunigt Sicherheitsanalysen, ersetzt aber nicht die Notwendigkeit, Konfigurationen, Codepfade und Deployments im Detail zu verifizieren.

Für die Absicherung ist jetzt vor allem der konkrete Upgrade-Pfad entscheidend. BeyondTrust behebt die genannten Probleme in folgenden Versionen: Remote Support RS bis einschließlich 25.3.2 ist betroffen, Fix ab RS 25.3.3; Privileged Remote Access PRA bis einschließlich 25.3.2 ist betroffen, Fix ab PRA 25.3.3. Das bedeutet für Betreiber: Ein Rollen- oder Wartungsfenster allein reicht oft nicht, wenn mehrere Umgebungen (Lab, Produktion, redundante Appliances) existieren. Ebenso wichtig ist die Prüfung der Authentifizierungs-Konfiguration, weil BeyondTrust bei den beiden 9, 2er-Lücken explizit darauf hinweist, dass eine spezifische Konfiguration benötigt wird. Unternehmen sollten außerdem sicherstellen, dass nach dem Update der Betrieb über Monitoring verifiziert wird, um Nebenwirkungen früh zu erkennen – besonders bei Änderungen, die den Auth- oder Weblayer betreffen.

Aus Sicht von Security- und Compliance-Teams bleibt zusätzlich die regulatorische Dimension: Remote-Access-Systeme sind typischerweise Teil von Prozessen rund um personenbezogene Daten, Kundendaten und Systemzugriffe, die in vielen Organisationen auditpflichtig sind. Selbst wenn keine aktive Ausnutzung nachgewiesen wird, reduziert das zeitnahe Schließen von CVEs die Angriffsfläche und unterstützt die Nachweisführung gegenüber internen Kontrollen und externen Anforderungen. Gleichzeitig sollten Teams neben dem Patchen die Zugriffspfade restriktiver gestalten: Segmentierung, restriktive Netzwerkregeln, minimale Rechte in Web-Interfaces sowie striktes Session- und Credential-Management. Der Blick nach vorn: In den nächsten Monaten ist zu erwarten, dass Anbieter ihre Authentifizierungs- und Eingabevalidierung noch stärker in Richtung formaler Absicherungsmechanismen und automatisierter Regressionstests treiben, insbesondere wenn KI-gestützte Prüfungen neue Muster schneller identifizieren. Wer diese Entwicklung früh mitgeht, schafft die Grundlage für weniger Betriebsrisiko bei zukünftigen Remote-Management-Erweiterungen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA".
Stichwörter AI Artificial Intelligence Authentifizierung CVE Cybersecurity Denial-of-service Hacker IT-Sicherheit KI Künstliche Intelligenz Netzwerksicherheit Patch Privilegiert Remote Security Support Unternehmen Web Zertifikate Zugriff Zugriffskontrolle
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BeyondTrust schließt kritische Auth-Bypass-Lücken in Remote Support und PRA« bei Google Deutschland suchen, bei Bing oder Google News!


    957 Leser gerade online auf IT BOLTWISE
    KI-Jobs