🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
門番が眠りについた
特権アクセス管理は、1つの問題を解決するために存在します。すべての人が最も重要なシステムに到達できるべきではなく、到達できる少数の者も厳重に監視されるべきであるという問題です。BeyondTrust Remote SupportやPrivileged Remote Accessなどのツールは、その門のガードマンの役割を果たします。これらは、管理者やベンダーが機密性の高いマシンにアクセスする際の接続を仲介します。そのガードマンが正常に機能しているとき、その存在は意識されません。しかし機能しなくなったとき、攻撃者は100個のカギをこじ開ける必要はなく、阻止するはずだった1人のガードマンの脇を通り抜けるだけで済んでしまいます。
2026年7月7日、BeyondTrustはセキュリティアドバイザリBT26-02を公開し、4つの脆弱性を公表しました。そのうち2つはCVSS 9.2と評価された深刻な認証前バイパスの脆弱性です。これが今重要なのは、めったに使われない機能のマイナーなエッジケースのバグではないからです。それらは認証サブシステム自体、つまり誰の進入を許可するかを判断すること全般を担う製品の方向に存在します。そして、このようなリモートアクセスアプライアンスは、豊富なリソースを持つ攻撃者にとって1年以上にわたり格好の標的となっています。
実際に何が破られたのか
2つの欠陥が深刻と評価されており、いずれも認証前(pre-authentication)のものです。つまり、攻撃者は攻撃を開始するにあたって有効な資格情報を必要としないことを意味します。
CVE-2026-40138 (CVSS 9.2) は、Remote SupportとPrivileged Remote Accessの両方の認証サブシステムに存在します。認証データの不適切な検証に起因します。ネットワーク上に位置する攻撃者はこれを悪用してアクセス制御を完全にバイパスし、昇格された権限を持つアカウントを含む、アプライアンスへの不正アクセスを取得する可能性があります。
CVE-2026-40139 (CVSS 9.2) はRemote Supportに影響を与え、認証リクエストの不適切な処理に起因します。未認証のリモート攻撃者はこれを利用してアクセス制御をバイパスし、身元を証明することなくアプライアンスにアクセスできます。
アドバイザリにはさらに2つの問題が含まれています: CVE-2026-40140 (CVSS 8.7)(サービス拒否の欠陥)、および CVE-2026-40141 (CVSS 8.5)(入力検証の脆弱性)。これら自体も重大ですが、セキュリティチームの夜の眠りを妨げるのは認証バイパスの脆弱性です。
ここでのバイパスが他のほぼあらゆる場所よりも深刻である理由
ほとんどの認証バグは攻撃者に足がかりを与えるだけです。しかし、特権アクセス製品におけるバイパスはマスターキーを手渡すことになります。これらのアプライアンスは、設計上、組織内で最も機密性の高いシステムに接続されています。それがまさにその目的です。ブローカーが侵害されれば、それが保護するために構築された管理者セッションやベンダー接続そのものへのアクセス権を引き継ぐことになります。
そのため、洗練された国家主導型の攻撃者は約18ヶ月間にわたりこの種のツールを探索し、リモートアクセスおよびPAMアプライアンスを狙い撃ちにしてきました。彼らは1台のワークステーションを探しているのではありません。静かにすべてに接続している1台のボックスを探しているのです。
重要なニュアンス:すべてのデプロイが悪用可能というわけではない
重要な注意点があります。CVE-2026-40138およびCVE-2026-40139の悪用が成功するかどうかは、特定の認証設定が有効になっているかにかかっています。その設定が使用されていない場合、深刻な攻撃経路は同様の形では開かれません。だからといって更新がオプションになるわけではありません。設定は変更されるものであり、認証サブシステムのバグは設定に関わらずパッチを適用すべき種類のものです。しかし、リスクがすべての環境で一律ではないことを意味します。自社の設定を把握しているかどうかが、「緊急」か「対応済み」かの違いを生みます。
ステップ1:影響を受けているか確認する
運用している製品とバージョン、およびリスクのある認証設定が有効になっているかどうかを特定します。
- Remote Support (RS) および Privileged Remote Access (PRA) のバージョンを以下の修正済みリリースと照合します。
- インスタンスが クラウド デプロイであるか、それとも セルフホスト であるかを確認します — 修正対応の手順が異なります。
- 認証設定を確認し、クリティカルなCVEが依存する条件が存在するかどうかを検証します。
セルフホスト環境で、25.3.3より前のビルドを使用し、リスクのある設定を運用している場合は、これを日常のアップデートではなく、アクティブなインシデント対応項目として取り扱ってください。
ステップ2:修正済みリリースへパッチを適用する
4つの脆弱性はすべて Remote Support 25.3.3 および Privileged Remote Access 25.3.3、およびそれ以降のバージョンで修正されています。少なくともそのリリース以上にアップグレードしてください。
Fixed in: RS 25.3.3 (and above) · PRA 25.3.3 (and above)
あなたが クラウド の顧客である場合、BeyondTrustの報告によれば、2026年4月21日の時点でクラウドインスタンス全体に修正が適用済みですが、鵜呑みにせず自社のインスタンスがパッチ適用済みビルドになっているか確認してください。
ステップ3:セルフホスト環境でまだアップグレードできない場合
自動更新が有効になっておらず、すぐに25.3.3へ移行できないセルフホストインスタンスの場合は、 4月のセキュリティロールアップパッチ をご使用の該当バージョンに適用してください。これにより、完全なバージョンアップグレードを行わずに欠陥を塞ぐことができます。これを永久的な状態ではなく、適切なアップグレードへの繋ぎとして扱い、可能であれば、クリティカルなCVEが依存する特定の認証設定を有効にする真の必要があるかを再確認してください。
結論
BeyondTrust BT26-02がもたらす不都合な教訓は、アクセス制御を徹底するために私たちが信頼しているツールもソフトウェアであり、門を守るために書かれたソフトウェアであってもそれを開けてしまう過ちを含み得るということです。一方、安心できる側面は、修正が提供されており、修正済みバージョンが明記されており、クラウド顧客は数か月前に対応が完了していることです。セルフホストを運用しているすべての人にとって、行うべきタスクは明確であり、遅滞なく実行する価値があります。バージョンと設定を確認し、25.3.3へのパッチ適用または4月のロールアップの適用を行い、検証してください。特権アクセスアプライアンスは、未認証の不審者を発見したくはない最たる場所だからです。
メリット
- 修正は現在利用可能です。 4つのCVEはすべて明確に特定されたリリースで解決されているため、修正対応はリサーチ作業ではなくアップグレード作業で済みます。
- クラウド顧客はすでにカバーされています。 BeyondTrustは2026年4月にクラウドインスタンス全体に修正を適用しました。
- 条件付きの攻撃対象領域。 深刻な欠陥は特定の設定に依存しているため、一部のデプロイ環境は直接の脅威に晒されていませんでした。
デメリット
- 欠陥は認証サブシステム自体に存在します。 認証のみを役割とするコンポーネントにおいて、認証前バイパスが発生することほど最悪な場所はありません。
- 2つの深刻なバイパスが同時に発生。 CVE-2026-40138とCVE-2026-40139はどちらもCVSS 9.2であり、攻撃を開始するのに資格情報を必要としません。
- 長期間標的にされている製品カテゴリ。 リモートアクセスアプライアンスは高度な攻撃者からの持続的な圧力に晒されているため、情報公開から悪用試行までの猶予期間は短いです。
注意
セルフホスト環境を運用している場合、「4月にクラウドがパッチ適用された」から安全だと仮定しないでください。2つのパスは別物であり、古いビルドのまま放置されたセルフホストのアプライアンスは、まさにこのアドバイザリが説明している危険に晒されます。同様に、「当社の設定は影響を受けない」を恒久的な回答として依存しないでください。設定は変わり、担当者も変わり、認証サブシステムの深刻なバグは原則としてパッチを適用すべきだからです。アップグレード後は実行中のバージョンを検証してください。ダウンロードされたものの適用されていないロールアップは何の保護にもなりません。
よくある質問
BeyondTrustクラウドを使用している場合、何かアクションが必要ですか? 修正は2026年4月21日の時点でクラウドインスタンスに適用されました。インスタンスがパッチ適用済みビルドであることを確認してください。ご自身でパッチを適用する必要はありません。
実際に悪用可能かどうかをどのように知ることができますか? 2つのクリティカルなCVEは、特定の認証設定が有効になっているかに依存します。設定を確認し、使用されていない場合、深刻な攻撃経路は同様には開きませんが、いずれにせよパッチを適用してください。
これは過去のBeyondTrustのインシデントと関連していますか? BeyondTrustのリモートアクセス製品は、過去1年半にわたり高度な攻撃者から繰り返し注目を集めています。過去の事象に関わらず、この種のツールのクリティカルな欠陥は最優先事項として扱ってください。
最も迅速かつ安全なアクションは何ですか? セルフホストのRSおよびPRAを25.3.3以降にアップグレードするか、ご使用のバージョンの4月セキュリティロールアップを適用し、実行中ビルドを検証してください。
タグ
security, pam, vulnerability, beyondtrust, cve
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.