जब वॉल्ट का दरवाज़ा विफल हो जाए: BeyondTrust का क्रिटिकल ऑथेंटिकेशन बायपास

जब वॉल्ट का दरवाज़ा विफल हो जाए: BeyondTrust का क्रिटिकल ऑथेंटिकेशन बायपास

प्रिविलेज्ड एक्सेस की रक्षा करने वाले टूल में दो प्री-ऑथ कमियां हमलावरों को सीधे अंदर आने देती हैं

गेट पर तैनात गार्ड सो गया

प्रिविलेज्ड एक्सेस मैनेजमेंट एक समस्या को हल करने के लिए मौजूद है: हर किसी को क्राउन-ज्वेल सिस्टम तक पहुँचने की अनुमति नहीं होनी चाहिए, और जो कुछ लोग पहुँच सकते हैं उन पर पैनी नज़र रखी जानी चाहिए। BeyondTrust Remote Support और Privileged Remote Access जैसे टूल उस गेट पर गार्ड की तरह हैं — वे उन कनेक्शनों की मध्यस्थता करते हैं जिनका उपयोग आपके प्रशासक और विक्रेता संवेदनशील मशीनों तक पहुँचने के लिए करते हैं। जब वह गार्ड काम करता है, तो वह अदृश्य रहता है। जब वह विफल हो जाता है, तो हमलावर को सौ ताले तोड़ने की ज़रूरत नहीं होती; उन्हें बस उसी एक गार्ड के पास से गुज़रना होता है जिसे उन्हें रोकना था।

7 जुलाई, 2026 को BeyondTrust ने एडवाइजरी BT26-02 प्रकाशित की, जिसमें चार कमजोरियों का खुलासा किया गया — जिनमें से दो CVSS 9.2 रेटिंग वाले क्रिटिकल प्री-ऑथेंटिकेशन बायपास हैं। यह अब इसलिए मायने रखता है क्योंकि ये किसी शायद ही कभी इस्तेमाल होने वाले फीचर में अस्पष्ट एज-केस बग नहीं हैं। वे स्वयं ऑथेंटिकेशन सबसिस्टम में स्थित हैं, उत्पाद का वही सटीक हिस्सा जिसका पूरा काम यह तय करना है कि किसे अंदर जाने दिया जाए। और इस तरह के रिमोट-एक्सेस एप्लायंसेज एक साल से भी अधिक समय से साधन संपन्न हमलावरों का पसंदीदा लक्ष्य रहे हैं।

वास्तव में क्या खराब हुआ

दो कमियां क्रिटिकल रेटिंग वाली हैं, और दोनों प्री-ऑथेंटिकेशन हैं — जिसका अर्थ है कि हमलावर को शुरुआत करने के लिए किसी मान्य क्रेडेंशियल की आवश्यकता नहीं है।

CVE-2026-40138 (CVSS 9.2) Remote Support और Privileged Remote Access दोनों के ऑथेंटिकेशन सबसिस्टम में मौजूद है। यह ऑथेंटिकेशन डेटा के अनुचित सत्यापन से उत्पन्न होता है। एक नेटवर्क-पोजिशन्ड हमलावर इसका दुरुपयोग करके एक्सेस कंट्रोल को पूरी तरह से बायपास कर सकता है और एप्लायंस तक अनधिकृत पहुंच प्राप्त कर सकता है — जिसमें उच्च विशेषाधिकार वाले खाते भी शामिल हैं।

CVE-2026-40139 (CVSS 9.2) Remote Support को प्रभावित करता है और ऑथेंटिकेशन अनुरोधों के अनुचित प्रसंस्करण से उत्पन्न होता है। एक अनऑथेंटिकेटेड रिमोट हमलावर बिना यह साबित किए कि वे कौन हैं, एक्सेस कंट्रोल को बायपास करने और एप्लायंस तक पहुँचने के लिए इसका उपयोग कर सकता है।

दो और मुद्दे एडवाइजरी को पूरा करते हैं: CVE-2026-40140 (CVSS 8.7), डिनायल-ऑफ-सर्विस की एक कमी, और CVE-2026-40141 (CVSS 8.5), एक इनपुट-वैलिडेशन कमजोरी। अपने आप में गंभीर हैं, लेकिन ऑथेंटिकेशन बायपास वे हैं जो सुरक्षा टीमों की नींद उड़ा देंगे।

यहाँ बायपास होना लगभग किसी भी अन्य जगह की तुलना में अधिक गंभीर क्यों है

अधिकांश ऑथेंटिकेशन बग हमलावर को पकड़ बनाने की जगह देते हैं। प्रिविलेज्ड-एक्सेस उत्पाद में एक बायपास उन्हें मास्टर की सौंप देता है। ये एप्लायंसेज, डिज़ाइन के अनुसार, किसी संगठन के सबसे संवेदनशील सिस्टम से जुड़े होते हैं — यही उनका उद्देश्य है। ब्रोकर से समझौता करें, और आपको इसकी पूरी पहुँच मिल जाती है: वही एडमिनिस्ट्रेटर सेशन और वेंडर कनेक्शन जिनकी रक्षा के लिए इसे बनाया गया था।

यही कारण है कि रिमोट-एक्सेस और PAM एप्लायंसेज को परिष्कृत, राज्य-समर्थित हमलावरों द्वारा विशेष रूप से निशाना बनाया गया है जो लगभग अठारह महीनों से इस श्रेणी के टूल की जांच कर रहे हैं। वे किसी एक वर्कस्टेशन की तलाश नहीं कर रहे हैं। वे उस एक बॉक्स की तलाश कर रहे हैं जो चुपचाप हर चीज़ से जुड़ा हुआ है।

महत्वपूर्ण बारीकी: हर डिप्लॉयमेंट शोषण योग्य नहीं है

इसमें एक महत्वपूर्ण पेच है। CVE-2026-40138 और CVE-2026-40139 का सफल शोषण एक विशिष्ट ऑथेंटिकेशन कॉन्फ़िगरेशन के सक्षम होने पर निर्भर करता है। यदि वह कॉन्फ़िगरेशन उपयोग में नहीं है, तो क्रिटिकल पाथ उसी तरह खुला नहीं रहता है। यह अपडेट को वैकल्पिक नहीं बनाता है — कॉन्फ़िगरेशन बदलते रहते हैं, और ऑथेंटिकेशन सबसिस्टम में एक बग ठीक वैसी ही चीज़ है जिसे आप परवाह किए बिना पैच करते हैं — लेकिन इसका मतलब यह है कि जोखिम हर इंस्टॉलेशन में एक समान नहीं है। अपने स्वयं के कॉन्फ़िगरेशन को जानना "अत्यंत आवश्यक" और "पहले से ही हल किया गया" के बीच का अंतर है।

चरण 1: पता लगाएं कि क्या आप प्रभावित हैं

पहचानें कि आप कौन सा उत्पाद और संस्करण चला रहे हैं, और क्या जोखिम वाला ऑथेंटिकेशन कॉन्फ़िगरेशन सक्षम है।

  • नीचे दिए गए फिक्स्ड रिलीज़ से अपने Remote Support (RS) और Privileged Remote Access (PRA) संस्करण की जाँच करें।
  • निर्धारित करें कि आपका इंस्टेंस एक cloud डिप्लॉयमेंट है या self-hosted — रेमीडिएशन पाथ भिन्न होता है।
  • अपने ऑथेंटिकेशन कॉन्फ़िगरेशन की समीक्षा करें ताकि यह देखा जा सके कि क्या वह स्थिति मौजूद है जिस पर क्रिटिकल CVEs निर्भर करते हैं।

यदि आप self-hosted हैं, 25.3.3 से पहले के बिल्ड पर हैं, और जोखिम वाला कॉन्फ़िगरेशन चला रहे हैं, तो इसे नियमित अपडेट के बजाय एक सक्रिय इंसिडेंट-रेडीनेस आइटम के रूप में लें।

चरण 2: फिक्स्ड रिलीज़ में पैच करें

सभी चार कमियों को इसमें ठीक किया गया है Remote Support 25.3.3 and Privileged Remote Access 25.3.3, और किसी भी बाद के संस्करण में। कम से कम उस रिलीज़ में अपग्रेड करें।

Fixed in: RS 25.3.3 (and above)  ·  PRA 25.3.3 (and above)

यदि आप एक cloud ग्राहक हैं, तो BeyondTrust की रिपोर्ट है कि 21 अप्रैल, 2026 तक क्लाउड इंस्टेंसों में यह फिक्स पहले ही लागू कर दिया गया था — लेकिन मान लेने के बजाय पुष्टि करें कि आपका इंस्टेंस पैच किए गए बिल्ड पर है।

चरण 3: यदि आप Self-Hosted हैं और अभी अपग्रेड नहीं कर सकते हैं

Self-hosted इंस्टेंस जो स्वचालित अपडेट पर नहीं हैं और तुरंत 25.3.3 पर नहीं जा सकते हैं, उनके लिए अप्रैल सुरक्षा रोलअप पैच अपने प्रभावित संस्करण के लिए लागू करें। यह पूर्ण संस्करण अपग्रेड के बिना कमियों को बंद कर देता है। इसे उचित अपग्रेड के लिए एक अस्थायी समाधान (bridge) के रूप में मानें, न कि एक स्थायी स्थिति — और, जहां संभव हो, समीक्षा करें कि क्या विशिष्ट ऑथेंटिकेशन कॉन्फ़िगरेशन जिस पर क्रिटिकल CVEs निर्भर करते हैं, वास्तव में सक्षम करने की आवश्यकता है या नहीं।

निष्कर्ष

BeyondTrust BT26-02 का असहज सबक यह है कि जिन टूल पर हम एक्सेस लागू करने के लिए भरोसा करते हैं, वे भी सॉफ्टवेयर ही हैं, और गेट की रक्षा के लिए लिखे गए सॉफ्टवेयर में भी वही गलती हो सकती है जो इसे खोल देती है। आश्वस्त करने वाली बात यह है कि फिक्स उपलब्ध है, फिक्स्ड वर्ज़न का नाम स्पष्ट रूप से दिया गया है, और क्लाउड ग्राहकों को महीनों पहले ही रेमीडिएट कर दिया गया था। सेल्फ-होस्टेड चलाने वाले सभी लोगों के लिए, कार्य कहना सरल है और बिना किसी देरी के करने योग्य है: अपने संस्करण और कॉन्फ़िगरेशन की पहचान करें, 25.3.3 पर पैच करें या अप्रैल रोलअप लागू करें, और सत्यापित करें — क्योंकि प्रिविलेज्ड-एक्सेस एप्लायंस आखिरी जगह है जहाँ आप किसी अनऑथेंटिकेटेड अजनबी को खोजना चाहेंगे।

सकारात्मक पहलू

  • फिक्स अब उपलब्ध है। सभी चार CVEs को एक स्पष्ट रूप से पहचाने गए रिलीज़ में हल किया गया है, इसलिए रेमीडिएशन एक अपग्रेड है, न कि कोई शोध परियोजना।
  • क्लाउड ग्राहक पहले से ही सुरक्षित थे। BeyondTrust ने अप्रैल 2026 में ही क्लाउड इंस्टेंस में फिक्स लागू कर दिया था।
  • एक सशर्त अटैक सरफेस। चूंकि क्रिटिकल कमियां एक विशिष्ट कॉन्फ़िगरेशन पर निर्भर करती हैं, इसलिए कुछ डिप्लॉयमेंट कभी भी सीधे खतरे में नहीं थे।

नकारात्मक पहलू

  • खराबी स्वयं ऑथेंटिकेशन सबसिस्टम में है। प्री-ऑथ बायपास के लिए उस घटक से बुरी कोई जगह नहीं हो सकती जिसका एकमात्र काम ऑथेंटिकेशन ही है।
  • एक साथ दो क्रिटिकल बायपास। CVE-2026-40138 और CVE-2026-40139 दोनों CVSS 9.2 हैं और शुरुआत करने के लिए किसी क्रेडेंशियल की आवश्यकता नहीं है।
  • लंबे समय से लक्षित उत्पाद श्रेणी। रिमोट-एक्सेस एप्लायंसेज उन्नत हमलावरों के निरंतर दबाव में रहे हैं, इसलिए प्रकटीकरण और शोषण के प्रयासों के बीच की समय सीमा बहुत छोटी होती है।

सावधानी

यह न मानें कि "अप्रैल में क्लाउड-पैच किया गया" का मतलब है कि यदि आप सेल्फ-होस्टेड चलाते हैं तो आप सुरक्षित हैं — दोनों रास्ते अलग हैं, और पुराने बिल्ड पर छोड़ा गया एक सेल्फ-होस्टेड एप्लायंस ठीक वही जोखिम है जो यह एडवाइजरी बयां करती है। इसी तरह, "हमारा कॉन्फ़िगरेशन प्रभावित नहीं है" पर स्थायी उत्तर के रूप में भरोसा न करें; कॉन्फ़िगरेशन बदलते हैं, कर्मचारी बदलते हैं, और ऑथेंटिकेशन सबसिस्टम में एक क्रिटिकल बग को सिद्धांत रूप में पैच किया जाना चाहिए। अपग्रेड करने के बाद चल रहे संस्करण को सत्यापित करें — एक रोलअप जिसे डाउनलोड किया गया था लेकिन लागू नहीं किया गया, वह कुछ भी सुरक्षित नहीं करता है।

अक्सर पूछे जाने वाले प्रश्न

यदि मैं BeyondTrust क्लाउड का उपयोग करता हूँ तो क्या मुझे कुछ करने की आवश्यकता है? 21 अप्रैल, 2026 को क्लाउड इंस्टेंस में फिक्स लागू कर दिया गया था। पुष्टि करें कि आपका इंस्टेंस पैच किए गए बिल्ड पर है, लेकिन आपसे इसे स्वयं पैच करने की उम्मीद नहीं की जाती है।

मुझे कैसे पता चलेगा कि मैं वास्तव में शोषण योग्य हूँ या नहीं? दो क्रिटिकल CVEs एक विशिष्ट ऑथेंटिकेशन कॉन्फ़िगरेशन के सक्षम होने पर निर्भर करते हैं। अपने कॉन्फ़िगरेशन की समीक्षा करें; यदि यह उपयोग में नहीं है, तो क्रिटिकल पाथ उसी तरह खुला नहीं रहता है — फिर भी पैच ज़रूर करें।

क्या यह पुरानी BeyondTrust घटनाओं से संबंधित है? BeyondTrust के रिमोट-एक्सेस उत्पादों ने पिछले डेढ़ साल में अत्याधुनिक हमलावरों का बार-बार ध्यान आकर्षित किया है। पिछली घटनाओं की परवाह किए बिना इस श्रेणी के टूल में किसी भी क्रिटिकल कमी को उच्च प्राथमिकता के रूप में मानें।

सबसे तेज़ सुरक्षित कार्रवाई क्या है? Self-hosted RS और PRA को 25.3.3 या बाद के संस्करण में अपग्रेड करें, या अपने संस्करण के लिए अप्रैल सुरक्षा रोलअप लागू करें, फिर चल रहे बिल्ड को सत्यापित करें।

टैग

security, pam, vulnerability, beyondtrust, cve

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.