ವಾಲ್ಟ್ ಬಾಗಿಲು ವಿಫಲವಾದಾಗ: BeyondTrust ನ ನಿರ್ಣಾಯಕ ದೃಢೀಕರಣ ಬೈಪಾಸ್

ವಾಲ್ಟ್ ಬಾಗಿಲು ವಿಫಲವಾದಾಗ: BeyondTrust ನ ನಿರ್ಣಾಯಕ ದೃಢೀಕರಣ ಬೈಪಾಸ್

ವಿಶೇಷ ಹಕ್ಕುಗಳ ಪ್ರವೇಶವನ್ನು ರಕ್ಷಿಸುವ ಪರಿಕರಗಳಲ್ಲಿನ ಎರಡು pre-auth ಲೋಪಗಳು ಆಕ್ರಮಣಕಾರರು ನೇರವಾಗಿ ಒಳಗೆ ಬರಲು ಅವಕಾಶ ನೀಡುತ್ತವೆ

ದ್ವಾರದಲ್ಲಿದ್ದ ಕಾವಲುಗಾರ ನಿದ್ರೆಗೆ ಜಾರಿದನು

ಪ್ರಿವಲೇಜ್ಡ್ ಆಕ್ಸೆಸ್ ಮ್ಯಾನೇಜ್‌ಮೆಂಟ್ ಎಂಬುದು ಒಂದು ಪ್ರಮುಖ ಸಮಸ್ಯೆಯನ್ನು ಪರಿಹರಿಸಲು ಅಸ್ತಿತ್ವದಲ್ಲಿದೆ: ಪ್ರತಿಯೊಬ್ಬರೂ ಅತ್ಯಂತ ಪ್ರಮುಖ ಸೂಕ್ಷ್ಮ ಸಿಸ್ಟಮ್‌ಗಳನ್ನು ತಲುಪಲು ಸಾಧ್ಯವಾಗಬಾರದು ಮತ್ತು ತಲುಪಬಹುದಾದ ಕೆಲವೇ ಜನರನ್ನು ಹತ್ತಿರದಿಂದ ಗಮನಿಸಬೇಕು. BeyondTrust Remote Support ಮತ್ತು Privileged Remote Access ನಂತಹ ಪರಿಕರಗಳು ಆ ದ್ವಾರದ ಕಾವಲುಗಾರನಂತಿವೆ — ನಿಮ್ಮ ಅಡ್ಮಿನಿಸ್ಟ್ರೇಟರ್‌ಗಳು ಮತ್ತು ವೆಂಡರ್‌ಗಳು ಸೂಕ್ಷ್ಮ ಯಂತ್ರಗಳನ್ನು ತಲುಪಲು ಬಳಸುವ ಸಂಪರ್ಕಗಳನ್ನು ಇವು ಮಧ್ಯಸ್ಥಿಕೆ ವಹಿಸುತ್ತವೆ. ಆ ಕಾವಲುಗಾರ ಸರಿಯಾಗಿ ಕೆಲಸ ಮಾಡಿದಾಗ, ಅದು ಕಣ್ಣಿಗೆ ಕಾಣಿಸುವುದಿಲ್ಲ. ಆದರೆ ಅದು ವಿಫಲವಾದಾಗ, ಆಕ್ರಮಣಕಾರನು ನೂರು ಬೀಗಗಳನ್ನು ಮುರಿಯುವ ಅಗತ್ಯವಿರುವುದಿಲ್ಲ; ತಮ್ಮನ್ನು ತಡೆಯಬೇಕಾಗಿದ್ದ ಆ ಒಬ್ಬ ಕಾವಲುಗಾರನನ್ನು ದಾಟಿ ಒಳಗೆ ಹೋದರೆ ಸಾಕು.

ಜುಲೈ 7, 2026 ರಂದು, BeyondTrust ಸಲಹಾ ಪತ್ರ BT26-02 ಅನ್ನು ಪ್ರಕಟಿಸಿತು, ನಾಲ್ಕು ಭದ್ರತಾ ಲೋಪಗಳನ್ನು ಬಹಿರಂಗಪಡಿಸಿತು — ಅವುಗಳಲ್ಲಿ ಎರಡು CVSS 9.2 ರೇಟಿಂಗ್ ಹೊಂದಿರುವ ನಿರ್ಣಾಯಕ pre-authentication bypasses ಆಗಿದೆ. ಅಪರೂಪಕ್ಕೆ ಬಳಸುವ ವೈಶಿಷ್ಟ್ಯದಲ್ಲಿನ ಅಸ್ಪಷ್ಟ ದೋಷಗಳು ಇವುಗಳಲ್ಲದಿರುವುದರಿಂದ ಇದು ಈಗ ಅತ್ಯಂತ ಪ್ರಮುಖವಾಗಿದೆ. ಇವು ಉತ್ಪನ್ನದ ದೃಢೀಕರಣ ಸಬ್‌ಸಿಸ್ಟಮ್‌ನಲ್ಲೇ ಇವೆ, ಅಂದರೆ ಯಾರು ಒಳಗೆ ಬರಬೇಕು ಎಂಬುದನ್ನು ನಿರ್ಧರಿಸುವುದೇ ಸಂಪೂರ್ಣ ಕೆಲಸವಾಗಿರುವ ಸಿಸ್ಟಮ್‌ನ ಭಾಗದಲ್ಲಿದೆ. ಮತ್ತು ಈ ರೀತಿಯ ರೇಮೋಟ್-ಆಕ್ಸೆಸ್ ಅಪ್ಲೈಯನ್ಸ್‌ಗಳು ಒಂದು ವರ್ಷಕ್ಕೂ ಹೆಚ್ಚು ಕಾಲದಿಂದ ಉತ್ತಮ ಸಂಪನ್ಮೂಲ ಹೊಂದಿರುವ ಆಕ್ರಮಣಕಾರರ ನೆಚ್ಚಿನ ಗುರಿಯಾಗಿವೆ.

ವಾಸ್ತವವಾಗಿ ಏನು ದೋಷಪೂರಿತವಾಯಿತು

ಎರಡು ಲೋಪಗಳು ನಿರ್ಣಾಯಕ ರೇಟಿಂಗ್ ಅನ್ನು ಹೊಂದಿವೆ, ಮತ್ತು ಎರಡೂ pre-authentication ಆಗಿದೆ — ಅಂದರೆ ಆಕ್ರಮಣವನ್ನು ಪ್ರಾರಂಭಿಸಲು ಆಕ್ರಮಣಕಾರನಿಗೆ ಯಾವುದೇ ಮಾನ್ಯವಾದ ರುಜುವಾತುಗಳ ಅಗತ್ಯವಿರುವುದಿಲ್ಲ.

CVE-2026-40138 (CVSS 9.2) Remote Support ಮತ್ತು Privileged Remote Access ಎರಡರ ದೃಢೀಕರಣ ಸಬ್‌ಸಿಸ್ಟಮ್‌ನಲ್ಲಿದೆ. ಇದು ದೃಢೀಕರಣ ಡೇಟಾದ ಅನುಚಿತ ಮೌಲ್ಯಮಾಪನದಿಂದ ಉದ್ಭವಿಸುತ್ತದೆ. ನೆಟ್‌ವರ್ಕ್-ಸ್ಥಾನದಲ್ಲಿರುವ ಆಕ್ರಮಣಕಾರನು ಪ್ರವೇಶ ನಿಯಂತ್ರಣಗಳನ್ನು ಸಂಪೂರ್ಣವಾಗಿ ಬೈಪಾಸ್ ಮಾಡಲು ಮತ್ತು ಉನ್ನತ ಹಕ್ಕುಗಳನ್ನು ಹೊಂದಿರುವ ಖಾತೆಗಳು ಸೇರಿದಂತೆ ಅಪ್ಲೈಯನ್ಸ್‌ಗೆ ಅನಧಿಕೃತ ಪ್ರವೇಶವನ್ನು ಪಡೆಯಲು ಇದನ್ನು ದುರ್ಬಳಕೆ ಮಾಡಿಕೊಳ್ಳಬಹುದು.

CVE-2026-40139 (CVSS 9.2) Remote Support ಮೇಲೆ ಪರಿಣಾಮ ಬೀರುತ್ತದೆ ಮತ್ತು ದೃಢೀಕರಣ ವಿನಂತಿಗಳ ಅನುಚಿತ ಸಂಸ್ಕರಣೆಯಿಂದ ಉಂಟಾಗುತ್ತದೆ. ಪ್ರಮಾಣೀಕರಿಸದ ರೇಮೋಟ್ ಆಕ್ರಮಣಕಾರನು ತನ್ನ ಗುರುತನ್ನು ಸಾಬೀತುಪಡಿಸದೆಯೇ ಪ್ರವೇಶ ನಿಯಂತ್ರಣಗಳನ್ನು ಬೈಪಾಸ್ ಮಾಡಲು ಮತ್ತು ಅಪ್ಲೈಯನ್ಸ್ ಅನ್ನು ತಲುಪಲು ಇದನ್ನು ಬಳಸಬಹುದು.

ಮತ್ತೆರಡು ಸಮಸ್ಯೆಗಳು ಈ ಸಲಹಾ ಪತ್ರವನ್ನು ಪೂರ್ಣಗೊಳಿಸುತ್ತವೆ: CVE-2026-40140 (CVSS 8.7), denial-of-service (ಸೇವೆಯ ನಿರಾಕರಣೆ) ಲೋಪ, ಮತ್ತು CVE-2026-40141 (CVSS 8.5), ಇನ್‌ಪುಟ್-ಮೌಲ್ಯಮಾಪನ ದೌರ್ಬಲ್ಯ. ಇವುಗಳು ತಮ್ಮದೇ ಆದ ರೀತಿಯಲ್ಲಿ ಗಂಭೀರವಾಗಿದ್ದರೂ, ದೃಢೀಕರಣ ಬೈಪಾಸ್‌ಗಳು ಭದ್ರತಾ ತಂಡಗಳ ನಿದ್ದೆಗೆಡಿಸುವಂತಹದ್ದಾಗಿವೆ.

ಇಲ್ಲಿ ಬೈಪಾಸ್ ಇರುವುದು ಬೇರೆಲ್ಲ ಸ್ಥಳಗಳಿಗಿಂತ ಏಕೆ ಅತ್ಯಂತ ಕೆಟ್ಟದಾಗಿದೆ

ಹೆಚ್ಚಿನ ದೃಢೀಕರಣ ದೋಷಗಳು ಆಕ್ರಮಣಕಾರನಿಗೆ ನೆಲೆ ಕಂಡುಕೊಳ್ಳಲು ಸಹಾಯ ಮಾಡುತ್ತವೆ. ಆದರೆ ಪ್ರಿವಲೇಜ್ಡ್-ಆಕ್ಸೆಸ್ ಉತ್ಪನ್ನದಲ್ಲಿನ ಬೈಪಾಸ್ ಅವರಿಗೆ ಮಾಸ್ಟರ್ ಕೀಲಿಯನ್ನು ನೀಡುತ್ತದೆ. ಈ ಅಪ್ಲೈಯನ್ಸ್‌ಗಳು ತಮ್ಮ ವಿನ್ಯಾಸದ ಪ್ರಕಾರವೇ ಸಂಸ್ಥೆಯ ಅತ್ಯಂತ ಸೂಕ್ಷ್ಮ ಸಿಸ್ಟಮ್‌ಗಳಿಗೆ ಸಂಪರ್ಕಗೊಂಡಿರುತ್ತವೆ — ಅದೇ ಇವುಗಳ ಉದ್ದೇಶ. ಈ ಬ್ರೋಕರ್ ಅನ್ನು ಹ್ಯಾಕ್ ಮಾಡಿದರೆ, ಅದನ್ನು ರಕ್ಷಿಸಲು ನಿರ್ಮಿಸಲಾದ ಅಡ್ಮಿನಿಸ್ಟ್ರೇಟರ್ ಸೆಷನ್‌ಗಳು ಮತ್ತು ವೆಂಡರ್ ಸಂಪರ್ಕಗಳ ಪ್ರವೇಶದ ಹಕ್ಕು ನಿಮಗೇ ಸಿಗುತ್ತದೆ.

ಇದಕ್ಕಾಗಿಯೇ ರೇಮೋಟ್-ಆಕ್ಸೆಸ್ ಮತ್ತು PAM ಅಪ್ಲೈಯನ್ಸ್‌ಗಳನ್ನು ಅತ್ಯಾಧುನಿಕ, ರಾಜ್ಯ-ಬೆಂಬಲಿತ ಆಕ್ರಮಣಕಾರರು ಗುರಿಯಾಗಿಸಿಕೊಂಡಿದ್ದಾರೆ, ಇವರು ಸುಮಾರು ಹದಿನೆಂಟು ತಿಂಗಳುಗಳಿಂದ ಈ ವರ್ಗದ ಪರಿಕರಗಳನ್ನು ಪರಿಶೀಲಿಸುತ್ತಿದ್ದಾರೆ. ಅವರು ಕೇವಲ ಒಂದು ವರ್ಕ್‌ಸ್ಟೇಷನ್ ಅನ್ನು ಹುಡುಕುತ್ತಿಲ್ಲ. ಪ್ರತಿಯೊಂದನ್ನೂ ಶಬ್ದವಿಲ್ಲದೆ ನಿಯಂತ್ರಿಸುವ ಆ ಒಂದು ಬಾಕ್ಸ್ ಅನ್ನು ಹುಡುಕುತ್ತಿದ್ದಾರೆ.

ಪ್ರಮುಖ ಸೂಕ್ಷ್ಮತೆ: ಪ್ರತಿಯೊಂದು ನಿಯೋಜನೆಯೂ ದುರ್ಬಳಕೆ ಮಾಡಿಕೊಳ್ಳುವಂತಿಲ್ಲ

ಇದರಲ್ಲಿ ಒಂದು ಪ್ರಮುಖ ಅಂಶವಿದೆ. CVE-2026-40138 ಮತ್ತು CVE-2026-40139 ನ ಯಶಸ್ವಿ ದುರ್ಬಳಕೆಯು ನಿರ್ದಿಷ್ಟ ದೃಢೀಕರಣ ಸಂರಚನೆಯನ್ನು ಸಕ್ರಿಯಗೊಳಿಸುವುದರ ಮೇಲೆ ಆಧಾರಿತವಾಗಿದೆ. ಆ ಸಂರಚನೆಯು ಬಳಕೆಯಲ್ಲಿಲ್ಲದಿದ್ದರೆ, ನಿರ್ಣಾಯಕ ಮಾರ್ಗವು ಅದೇ ರೀತಿಯಲ್ಲಿ ತೆರೆದಿರುವುದಿಲ್ಲ. ಇದು ನವೀಕರಣವನ್ನು ಐಚ್ಛಿಕವನ್ನಾಗಿ ಮಾಡುವುದಿಲ್ಲ — ಸಂರಚನೆಗಳು ಬದಲಾಗುತ್ತವೆ, ಮತ್ತು ದೃಢೀಕರಣ ಸಬ್‌ಸಿಸ್ಟಮ್‌ನಲ್ಲಿನ ದೋಷವನ್ನು ಪರಿಗಣಿಸದೆ ಪ್ಯಾಚ್ ಮಾಡಬೇಕಾಗುತ್ತದೆ — ಆದರೆ ಅಪಾಯವು ಎಲ್ಲಾ ಸ್ಥಾಪನೆಗಳಲ್ಲಿ ಒಂದೇ ರೀತಿ ಇರುವುದಿಲ್ಲ ಎಂಬುದನ್ನು ಇದು ಸೂಚಿಸುತ್ತದೆ. ನಿಮ್ಮ സ്വಂತ ಸಂರಚನೆಯನ್ನು ತಿಳಿದುಕೊಳ್ಳುವುದು "ತುರ್ತು" ಮತ್ತು "ಈಗಾಗಲೇ ನಿರ್ವಹಿಸಲಾಗಿದೆ" ಎಂಬುದರ ನಡುವಿನ ವ್ಯತ್ಯಾಸವಾಗಿದೆ.

ಹಂತ 1: ನೀವು ಅಪಾಯದಲ್ಲಿದ್ದೀರಾ ಎಂಬುದನ್ನು ಕಂಡುಕೊಳ್ಳಿ

ನೀವು ಯಾವ ಉತ್ಪನ್ನ ಮತ್ತು ಆವೃತ್ತಿಯನ್ನು ಚಾಲನೆ ಮಾಡುತ್ತಿದ್ದೀರಿ ಮತ್ತು ಅಪಾಯದಲ್ಲಿರುವ ದೃಢೀಕರಣ ಸಂರಚನೆಯು ಸಕ್ರಿಯಗೊಂಡಿದೆಯೇ ಎಂಬುದನ್ನು ಗುರುತಿಸಿ.

  • ನಿಮ್ಮ Remote Support (RS) ಮತ್ತು Privileged Remote Access (PRA) ಆವೃತ್ತಿಯನ್ನು ಕೆಳಗೆ ನೀಡಲಾದ ಸರಿಪಡಿಸಿದ ಬಿಡುಗಡೆಗೆ ಹೋಲಿಸಿ ಪರಿಶೀಲಿಸಿ.
  • ನಿಮ್ಮ ಇನ್‌ಸ್ಟಾನ್ಸ್ cloud ನಿಯೋಜನೆಯೇ ಅಥವಾ self-hosted — ಸರಿಪಡಿಸುವ ಮಾರ್ಗವು ವಿಭಿನ್ನವಾಗಿರುತ್ತದೆ.
  • ನಿರ್ಣಾಯಕ CVE ಗಳು ಅವಲಂಬಿಸಿರುವ ಸ್ಥಿತಿಯು ಪ್ರಸ್ತುತವಾಗಿದೆಯೇ ಎಂದು ನೋಡಲು ನಿಮ್ಮ ದೃಢೀಕರಣ ಸಂರಚನೆಯನ್ನು ಪರಿಶೀಲಿಸಿ.

ನೀವು self-hosted ಆಗಿದ್ದರೆ, pre-25.3.3 ಬಿಲ್ಡ್‌ನಲ್ಲಿದ್ದರೆ ಮತ್ತು ಅಪಾಯದಲ್ಲಿರುವ ಸಂರಚನೆಯನ್ನು ಚಾಲನೆ ಮಾಡುತ್ತಿದ್ದರೆ, ಇದನ್ನು ವಾಡಿಕೆಯ ನವೀಕರಣವಾಗಿ ಪರಿಗಣಿಸದೆ, ಸಕ್ರಿಯ ಘಟನೆ-ಸಿದ್ಧತಾ ವಸ್ತುವಾಗಿ ಪರಿಗಣಿಸಿ.

ಹಂತ 2: ಸರಿಪಡಿಸಿದ ಬಿಡುಗಡೆಗೆ ಪ್ಯಾಚ್ ಮಾಡಿ

ಎಲ್ಲಾ ನಾಲ್ಕು ಭದ್ರತಾ ಲೋಪಗಳನ್ನು Remote Support 25.3.3 ಮತ್ತು Privileged Remote Access 25.3.3, ಮತ್ತು ನಂತರದ ಯಾವುದೇ ಆವೃತ್ತಿಯಲ್ಲಿ ಸರಿಪಡಿಸಲಾಗಿದೆ. ಕನಿಷ್ಠ ಆ ಬಿಡುಗಡೆಗೆ ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಿ.

Fixed in: RS 25.3.3 (and above)  ·  PRA 25.3.3 (and above)

ನೀವು cloud ಗ್ರಾಹಕರಾಗಿದ್ದರೆ, ಏಪ್ರಿಲ್ 21, 2026 ರ ಹೊತ್ತಿಗೆ cloud ಇನ್‌ಸ್ಟಾನ್ಸ್‌ಗಳಾದ್ಯಂತ ಪರಿಹಾರವನ್ನು ಈಗಾಗಲೇ ಅನ್ವಯಿಸಲಾಗಿದೆ ಎಂದು BeyondTrust ವರದಿ ಮಾಡಿದೆ — ಆದರೆ ಊಹಿಸುವ ಬದಲು ನಿಮ್ಮ ಇನ್‌ಸ್ಟಾನ್ಸ್ ಪ್ಯಾಚ್ ಮಾಡಲಾದ ಬಿಲ್ಡ್‌ನಲ್ಲಿದೆ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ.

ಹಂತ 3: ನೀವು Self-Hosted ಆಗಿದ್ದು ಇನ್ನೂ ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಲು ಸಾಧ್ಯವಾಗದಿದ್ದರೆ

ಸ್ವಯಂಚಾಲಿತ ನವೀಕರಣಗಳಲ್ಲಿ ಇಲ್ಲದ ಮತ್ತು ತಕ್ಷಣವೇ 25.3.3 ಗೆ ಬದಲಾಯಿಸಲು ಸಾಧ್ಯವಾಗದ self-hosted ಇನ್‌ಸ್ಟಾನ್ಸ್‌ಗಳಿಗಾಗಿ, April security rollup patch ಅನ್ನು ನಿಮ್ಮ ಪೀಡಿತ ಆವೃತ್ತಿಗೆ ಅನ್ವಯಿಸಿ. ಇದು ಸಂಪೂರ್ಣ ಆವೃತ್ತಿ ಅಪ್‌ಗ್ರೇಡ್ ಇಲ್ಲದೆಯೇ ಲೋಪಗಳನ್ನು ಮುಚ್ಚುತ್ತದೆ. ಇದನ್ನು ಸೂಕ್ತವಾದ ಅಪ್‌ಗ್ರೇಡ್‌ಗೆ ಸೇತುವೆಯಾಗಿ ಪರಿಗಣಿಸಿ, ಶಾಶ್ವತ ಪರಿಹಾರವಲ್ಲ — ಮತ್ತು, ಸಾಧ್ಯವಾದರೆ, ನಿರ್ಣಾಯಕ CVE ಗಳು ಅವಲಂಬಿಸಿರುವ ನಿರ್ದಿಷ್ಟ ದೃಢೀಕರಣ ಸಂರಚನೆಯನ್ನು ನಿಜವಾಗಿಯೂ ಸಕ್ರಿಯಗೊಳಿಸುವ ಅಗತ್ಯವಿದೆಯೇ ಎಂದು ಪರಿಶೀಲಿಸಿ.

ತೀರ್ಮಾನ

BeyondTrust BT26-02 ನ ಅಹಿತಕರ ಪಾಠವೆಂದರೆ, ಪ್ರವೇಶವನ್ನು ಜಾರಿಗೊಳಿಸಲು ನಾವು ನಂಬುವ ಪರಿಕರಗಳೂ ಸಾಫ್ಟ್‌ವೇರ್ ಆಗಿವೆ, ಮತ್ತು ದ್ವಾರವನ್ನು ಕಾಯಲು ಬರೆದ ಸಾಫ್ಟ್‌ವೇರ್ ಸಹ ಅದನ್ನು ತೆರೆಯುವ ತಪ್ಪನ್ನು ಹೊಂದಿರಬಹುದು. ಧೈರ್ಯ ನೀಡುವ ವಿಷಯವೆಂದರೆ ಪರಿಹಾರವು ಲಭ್ಯವಿದೆ, ಸರಿಪಡಿಸಿದ ಆವೃತ್ತಿಯನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ಹೆಸರಿಸಲಾಗಿದೆ, ಮತ್ತು cloud ಗ್ರಾಹಕರಿಗೆ ತಿಂಗಳುಗಳ ಹಿಂದೆ ಸರಿಪಡಿಸಲಾಗಿದೆ. Self-hosted ಚಾಲನೆ ಮಾಡುವ ಪ್ರತಿಯೊಬ್ಬರಿಗೂ, ಕಾರ್ಯವು ಹೇಳಲು ಸರಳವಾಗಿದೆ ಮತ್ತು ತಡಮಾಡದೆ ಮಾಡಲು ಯೋಗ್ಯವಾಗಿದೆ: ನಿಮ್ಮ ಆವೃತ್ತಿ ಮತ್ತು ಸಂರಚನೆಯನ್ನು ಗುರುತಿಸಿ, 25.3.3 ಗೆ ಪ್ಯಾಚ್ ಮಾಡಿ ಅಥವಾ ಏಪ್ರಿಲ್ ರೋಲಪ್ ಅನ್ನು ಅನ್ವಯಿಸಿ, ಮತ್ತು ಪರಿಶೀಲಿಸಿ — ಏಕೆಂದರೆ ಪ್ರಿವಲೇಜ್ಡ್-ಆಕ್ಸೆಸ್ ಅಪ್ಲೈಯನ್ಸ್ ಎಂಬುದು ಪ್ರಮಾಣೀಕರಿಸದ ಅಪರಿಚಿತನನ್ನು ನೀವು ಕಂಡುಹಿಡಿಯಲು ಬಯಸುವ ಕೊನೆಯ ಸ್ಥಳವಾಗಿದೆ.

ಗುಣಗಳು

  • ಪರಿಹಾರವು ಈಗ ಲಭ್ಯವಿದೆ. ಎಲ್ಲಾ ನಾಲ್ಕು CVE ಗಳನ್ನು ಸ್ಪಷ್ಟವಾಗಿ ಗುರುತಿಸಲಾದ ಬಿಡುಗಡೆಯಲ್ಲಿ ಪರಿಹರಿಸಲಾಗಿದೆ, ಆದ್ದರಿಂದ ಸರಿಪಡಿಸುವಿಕೆಯು ಅಪ್‌ಗ್ರೇಡ್ ಆಗಿದೆ ಹೊರತು ಸಂಶೋಧನಾ ಯೋಜನೆಯಲ್ಲ.
  • Cloud ಗ್ರಾಹಕರು ಈಗಾಗಲೇ ರಕ್ಷಿಸಲ್ಪಟ್ಟಿದ್ದಾರೆ. BeyondTrust ಏಪ್ರಿಲ್ 2026 ರಲ್ಲೇ cloud ಇನ್‌ಸ್ಟಾನ್ಸ್‌ಗಳಾದ್ಯಂತ ಪರಿಹಾರವನ್ನು ಅನ್ವಯಿಸಿದೆ.
  • ಷರತ್ತುಬದ್ಧ ದಾಳಿಯ ಮೇಲ್ಮೈ. ನಿರ್ಣಾಯಕ ಲೋಪಗಳು ನಿರ್ದಿಷ್ಟ ಸಂರಚನೆಯನ್ನು ಅವಲಂಬಿಸಿರುವುದರಿಂದ, ಕೆಲವು ನಿಯೋಜನೆಗಳು ಎಂದಿಗೂ ನೇರ ಅಪಾಯದ ಸಾಲಿನಲ್ಲಿ ಇರಲಿಲ್ಲ.

ಅವಗುಣಗಳು

  • ಲೋಪವು ದೃಢೀಕರಣ ಸಬ್‌ಸಿಸ್ಟಮ್‌ನಲ್ಲೇ ಇದೆ. ದೃಢೀಕರಣವೇ ಏಕೈಕ ಕೆಲಸವಾಗಿರುವ ಘಟಕಕ್ಕಿಂತ pre-auth bypass ಗೆ ಕೆಟ್ಟ ಸ್ಥಳ ಬೇರೊಂದಿಲ್ಲ.
  • ಒಂದೇ ಬಾರಿಗೆ ಎರಡು ನಿರ್ಣಾಯಕ ಬೈಪಾಸ್‌ಗಳು. CVE-2026-40138 ಮತ್ತು CVE-2026-40139 ಎರಡೂ CVSS 9.2 ಆಗಿದ್ದು, ಪ್ರಾರಂಭಿಸಲು ಯಾವುದೇ ರುಜುವಾತುಗಳ ಅಗತ್ಯವಿಲ್ಲ.
  • ದೀರ್ಘಕಾಲದಿಂದ ಗುರಿಯಾಗಿಸಿಕೊಂಡಿರುವ ಉತ್ಪನ್ನ ವರ್ಗ. ರೇಮೋಟ್-ಆಕ್ಸೆಸ್ ಅಪ್ಲೈಯನ್ಸ್‌ಗಳು ಮುಂದುವರಿದ ಆಕ್ರಮಣಕಾರರಿಂದ ನಿರಂತರ ಒತ್ತಡಕ್ಕೆ ಒಳಗಾಗಿವೆ, ಆದ್ದರಿಂದ ಪ್ರಕಟಣೆ ಮತ್ತು ದುರ್ಬಳಕೆಯ ಪ್ರಯತ್ನಗಳ ನಡುವಿನ ಸಮಯವು ಕಡಿಮೆಯಿರುತ್ತದೆ.

ಎಚ್ಚರಿಕೆ

ನೀವು self-hosted ಚಾಲನೆ ಮಾಡುತ್ತಿದ್ದರೆ "ಏಪ್ರಿಲ್‌ನಲ್ಲಿ cloud-patched ಮಾಡಲಾಗಿದೆ" ಎಂದರೆ ನೀವು ಸುರಕ್ಷಿತವಾಗಿದ್ದೀರಿ ಎಂದು ಭಾವಿಸಬೇಡಿ — ಈ ಎರಡೂ ಮಾರ್ಗಗಳು ಪ್ರತ್ಯೇಕವಾಗಿವೆ, ಮತ್ತು ಹಳೆಯ ಬಿಲ್ಡ್‌ನಲ್ಲಿ ಉಳಿದಿರುವ self-hosted ಅಪ್ಲೈಯನ್ಸ್ ಈ ಸಲಹಾ ಪತ್ರವು ವಿವರಿಸುವ ಅಪಾಯವಾಗಿದೆ. ಅದೇ ರೀತಿ, "ನಮ್ಮ ಸಂರಚನೆಯು ಪೀಡಿತವಾಗಿಲ್ಲ" ಎಂಬುದನ್ನು ಶಾಶ್ವತ ಉತ್ತರವಾಗಿ ಅವಲಂಬಿಸಬೇಡಿ; ಸಂರಚನೆಗಳು ಬದಲಾಗುತ್ತವೆ, ಸಿಬ್ಬಂದಿ ಬದಲಾಗುತ್ತಾರೆ ಮತ್ತು ದೃಢೀಕರಣ ಸಬ್‌ಸಿಸ್ಟಮ್‌ನಲ್ಲಿನ ನಿರ್ಣಾಯಕ ದೋಷವನ್ನು ತತ್ವಬದ್ಧವಾಗಿ ಪ್ಯಾಚ್ ಮಾಡಬೇಕು. ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಿದ ನಂತರ ಚಾಲನೆಯಲ್ಲಿರುವ ಆವೃತ್ತಿಯನ್ನು ಪರಿಶೀಲಿಸಿ — ಡೌನ್‌ಲೋಡ್ ಮಾಡಿದ ಆದರೆ ಅನ್ವಯಿಸದ ರೋಲಪ್ ಏನನ್ನೂ ರಕ್ಷಿಸುವುದಿಲ್ಲ.

ಪದೇ ಪದೇ ಕೇಳಲಾಗುವ ಪ್ರಶ್ನೆಗಳು

ನಾನು BeyondTrust cloud ಬಳಸುತ್ತಿದ್ದರೆ ನಾನು ಏನಾದರೂ ಮಾಡಬೇಕೇ? ಏಪ್ರಿಲ್ 21, 2026 ರ ಹೊತ್ತಿಗೆ cloud ಇನ್‌ಸ್ಟಾನ್ಸ್‌ಗಳಿಗೆ ಪರಿಹಾರವನ್ನು ಅನ್ವಯಿಸಲಾಗಿದೆ. ನಿಮ್ಮ ಇನ್‌ಸ್ಟಾನ್ಸ್ ಪ್ಯಾಚ್ ಮಾಡಲಾದ ಬಿಲ್ಡ್‌ನಲ್ಲಿದೆ ಎಂದು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಿ, ಆದರೆ ಅದನ್ನು ನೀವೇ ಪ್ಯಾಚ್ ಮಾಡುವ ಅಗತ್ಯವಿರುವುದಿಲ್ಲ.

ನಾನು ವಾಸ್ತವವಾಗಿ ಅಪಾಯದಲ್ಲಿದ್ದೇನೆಯೇ ಎಂದು ತಿಳಿಯುವುದು ಹೇಗೆ? ಎರಡು ನಿರ್ಣಾಯಕ CVE ಗಳು ನಿರ್ದಿಷ್ಟ ದೃಢೀಕರಣ ಸಂರಚನೆಯನ್ನು ಸಕ್ರಿಯಗೊಳಿಸುವುದರ ಮೇಲೆ ಆಧಾರಿತವಾಗಿವೆ. ನಿಮ್ಮ ಸಂರಚನೆಯನ್ನು ಪರಿಶೀಲಿಸಿ; ಅದು ಬಳಕೆಯಲ್ಲಿಲ್ಲದಿದ್ದರೆ, ನಿರ್ಣಾಯಕ ಮಾರ್ಗವು ಅದೇ ರೀತಿಯಲ್ಲಿ ತೆರೆದಿರುವುದಿಲ್ಲ — ಆದರೆ ಆದಾಗ್ಯೂ ಪ್ಯಾಚ್ ಮಾಡಿ.

ಇದು ಹಳೆಯ BeyondTrust ಘಟನೆಗಳಿಗೆ ಸಂಬಂಧಿಸಿದೆಯೇ? BeyondTrust ನ ರೇಮೋಟ್-ಆಕ್ಸೆಸ್ ಉತ್ಪನ್ನಗಳು ಕಳೆದ ಒಂದೂವರೆ ವರ್ಷಗಳಲ್ಲಿ ಮುಂದುವರಿದ ಆಕ್ರಮಣಕಾರರಿಂದ ಮರುಕಳಿಸುವ ಗಮನವನ್ನು ಸೆಳೆದಿವೆ. ಹಿಂದಿನ ಘಟನೆಗಳನ್ನು ಲೆಕ್ಕಿಸದೆ ಈ ವರ್ಗದ ಪರಿಕರದಲ್ಲಿನ ಯಾವುದೇ ನಿರ್ಣಾಯಕ ದೋಷವನ್ನು ಹೆಚ್ಚಿನ ಆದ್ಯತೆಯಾಗಿ ಪರಿಗಣಿಸಿ.

ಅತ್ಯಂತ ವೇಗದ ಸುರಕ್ಷಿತ ಕ್ರಮ ಯಾವುದು? Self-hosted RS ಮತ್ತು PRA ಅನ್ನು 25.3.3 ಅಥವಾ ನಂತರದ ಆವೃತ್ತಿಗೆ ಅಪ್‌ಗ್ರೇಡ್ ಮಾಡಿ, ಅಥವಾ ನಿಮ್ಮ ಆವೃತ್ತಿಗೆ ಏಪ್ರಿಲ್ ಭದ್ರತಾ ರೋಲಪ್ ಅನ್ನು ಅನ್ವಯಿಸಿ, ನಂತರ ಚಾಲನೆಯಲ್ಲಿರುವ ಬಿಲ್ಡ್ ಅನ್ನು ಪರಿಶೀಲಿಸಿ.

ಟ್ಯಾಗ್‌ಗಳು

security, pam, vulnerability, beyondtrust, cve

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.