வால்ட் கதவு செயலிழக்கும் போது: BeyondTrust இன் முக்கியமான அங்கீகாரத் தவிர்ப்பு

வால்ட் கதவு செயலிழக்கும் போது: BeyondTrust இன் முக்கியமான அங்கீகாரத் தவிர்ப்பு

உயர்அதிகார அணுகலைப் பாதுகாக்கும் கருவிகளில் உள்ள இரண்டு முன்-அங்கீகாரக் குறைபாடுகள், தாக்குபவர்களை நேரடியாக உள்ளே நுழைய அனுமதிக்கின்றன

நுழைவாயிலில் இருந்த காவலாளி தூங்கிவிட்டான்

உயர்அதிகார அணுகல் மேலாண்மை என்பது ஒரு சிக்கலைத் தீர்ப்பதற்காகவே உள்ளது: அனைவரும் மிகவும் முக்கியமான அமைப்புகளை அணுக முடிந்துவிடக் கூடாது, மேலும் அணுகக்கூடிய வெகு சிலரும் உன்னிப்பாகக் கண்காணிக்கப்பட வேண்டும். BeyondTrust Remote Support மற்றும் Privileged Remote Access போன்ற கருவிகள் அந்த நுழைவாயிலின் காவலாளியாகச் செயல்படுகின்றன — உங்கள் நிர்வாகிகள் மற்றும் விற்பனையாளர்கள் முக்கியமான கணினிகளை அணுகப் பயன்படுத்தும் இணைப்புகளை அவை ஒருங்கிணைக்கின்றன. அந்தக் காவலாளி சரியாக வேலை செய்யும்போது, அது கண்ணுக்குத் தெரியாது. அது செயலிழக்கும்போது, தாக்குபவர் நூறு பூட்டுகளை உடைக்க வேண்டியதில்லை; அவர்களைத் தடுக்க வேண்டிய அந்த ஒரே ஒரு காவலாளியைக் கடந்து சென்றால் போதுமானது.

ஜூலை 7, 2026 அன்று, BeyondTrust BT26-02 என்ற அறிவுறுத்தலை வெளியிட்டு, நான்கு பாதிப்புகளை வெளிப்படுத்தியது — அவற்றில் இரண்டு CVSS 9.2 என மதிப்பிடப்பட்ட முக்கியமான முன்-அங்கீகாரத் தவிர்ப்புகள். அரிதாகப் பயன்படுத்தப்படும் ஒரு அம்சத்தில் உள்ள தெளிவற்ற விளிம்புநிலைப் பிழைகள் இவை இல்லை என்பதால் இது தற்போது முக்கியத்துவம் பெறுகிறது. யார் உள்ளே வரலாம் என்பதைத் தீர்மானிப்பதே முழுப் பணியாகக் கொண்ட தயாரிப்பின் அங்கீகாரத் துணைஅமைப்பிலேயே இவை அமைந்துள்ளன. மேலும் இது போன்ற தொலைநிலை-அணுகல் சாதனங்கள் ஒரு ஆண்டிற்கும் மேலாக நன்கு வளங்களைக் கொண்ட தாக்குபவர்களின் விருப்பமான இலக்காக இருந்து வருகின்றன.

உண்மையில் என்ன செயலிழந்தது

இரண்டு குறைபாடுகள் முக்கியமான மதிப்பீட்டைக் கொண்டுள்ளன, மேலும் இரண்டும் முன்-அங்கீகாரக் குறைபாடுகள் — அதாவது தாக்குதலைத் தொடங்கத் தாக்குபவருக்குச் செல்லுபடியாகும் நற்சான்றுகள் எதுவும் தேவையில்லை.

CVE-2026-40138 (CVSS 9.2) Remote Support மற்றும் Privileged Remote Access ஆகிய இரண்டின் அங்கீகாரத் துணைஅமைப்பில் இது அமைந்துள்ளது. அங்கீகாரத் தரவைத் தவறாகச் சரிபார்ப்பதிலிருந்து இது உருவாகிறது. பிணையத்தில் உள்ள ஒரு தாக்குபவர், அணுகல் கட்டுப்பாடுகளை முழுமையாகத் தவிர்த்து, உயர் உரிமைகளைக் கொண்ட கணக்குகள் உட்பட சாதனத்திற்கு அனுமதியற்ற அணுகலைப் பெற இதைப் பயன்படுத்தலாம்.

CVE-2026-40139 (CVSS 9.2) Remote Support ஐப் பாதிக்கிறது மற்றும் அங்கீகாரக் கோரிக்கைகளைத் தவறாகச் செயலாக்குவதிலிருந்து உருவாகிறது. அங்கீகரிக்கப்படாத தொலைநிலைத் தாக்குபவர், அணுகல் கட்டுப்பாடுகளைத் தவிர்த்து, தான் யார் என்பதை நிரூபிக்காமலேயே சாதனத்தை அடைய இதைப் பயன்படுத்தலாம்.

அறிவுறுத்தலை நிறைவுசெய்ய மேலும் இரண்டு சிக்கல்கள் உள்ளன: CVE-2026-40140 (CVSS 8.7), ஒரு சேவை மறுப்புக் குறைபாடு, மற்றும் CVE-2026-40141 (CVSS 8.5), ஒரு உள்ளீட்டுச் சரிபார்ப்புப் பலவீனம். அவை சொந்த வகையில் தீவிரமானவைதான், ஆனால் அங்கீகாரத் தவிர்ப்புகளே பாதுகாப்புப் குழுக்களை விழித்திருக்க வைக்கும்.

மற்ற எங்கும் இருப்பதை விட இங்கு தவிர்ப்பு ஏன் மிகவும் மோசமானது

பெரும்பாலான அங்கீகாரப் பிழைகள் தாக்குபவருக்கு ஒரு தொடக்கப் புள்ளியை வழங்குகின்றன. உயர்அதிகார-அணுகல் தயாரிப்பில் உள்ள ஒரு தவிர்ப்பு அவர்களுக்கு முதன்மைச் சாவியை வழங்குகிறது. இந்தச் சாதனங்கள், வடிவமைப்பின்படியே, ஒரு நிறுவனத்தின் மிகவும் உணர்திறன் வாய்ந்த அமைப்புகளுடன் இணைக்கப்பட்டுள்ளன — அதுவே அவற்றின் நோக்கமாகும். அந்தத் தரகரை ஊடுருவினால், அதன் அணுகலையும் நீங்கள் பெறுகிறீர்கள்: அது எதைப் பாதுகாக்க உருவாக்கப்பட்டதோ, அதே நிர்வாகி அமர்வுகள் மற்றும் விற்பனையாளர் இணைப்புகள்.

இதனால்தான் தொலைநிலை-அணுகல் மற்றும் PAM சாதனங்கள், சுமார் பதினெட்டு மாதங்களாக இந்த வகைச் கருவிகளை ஆராய்ந்து வரும் அதிநவீன, அரசு-சார்ந்த தாக்குபவர்களால் குறிவைக்கப்பட்டுள்ளன. அவர்கள் ஒரு கணினியைத் தேடவில்லை. அனைத்தையும் அமைதியாக அணுகக்கூடிய அந்த ஒரே ஒரு பெட்டியைத் தேடுகிறார்கள்.

முக்கியமான நுணுக்கம்: அனைத்துச் செயல்பாடுகளையும் சுரண்ட முடியாது

இதில் ஒரு முக்கியமான நிபந்தனை உள்ளது. CVE-2026-40138 மற்றும் CVE-2026-40139 ஆகியவற்றை வெற்றிகரமாகச் சுரண்டுவது ஒரு குறிப்பிட்ட அங்கீகாரக் கட்டமைப்பு இயக்கப்பட்டிருப்பதைச் சார்ந்துள்ளது. அந்தக் கட்டமைப்பு பயன்பாட்டில் இல்லை என்றால், முக்கியமான பாதை அதே வழியில் திறந்திருக்காது. இது புதுப்பிப்பைக் கட்டாயமற்றதாக ஆக்காது — கட்டமைப்புகள் மாறக்கூடும், மேலும் அங்கீகாரத் துணைஅமைப்பில் உள்ள பிழை என்பது நீங்கள் எவ்வாறாயினும் சரிசெய்ய வேண்டிய ஒன்றாகும் — ஆனால் ஆபத்து அனைத்து நிறுவல்களிலும் ஒரே மாதிரியாக இல்லை என்பதை இது குறிக்கிறது. உங்கள் சொந்தக் கட்டமைப்பை அறிந்திருப்பது "அவசரமானது" என்பதற்கும் "ஏற்கனவே கையாளப்பட்டது" என்பதற்கும் இடையிலான வித்தியாசமாகும்.

படி 1: நீங்கள் பாதிக்கப்பட்டிருக்கிறீர்களா என்பதைக் கண்டறியவும்

நீங்கள் எந்தத் தயாரிப்பு மற்றும் பதிப்பை இயக்குகிறீர்கள் என்பதையும், ஆபத்தான அங்கீகாரக் கட்டமைப்பு இயக்கப்பட்டிருக்கிறதா என்பதையும் கண்டறியவும்.

  • கீழே உள்ள நிலையான வெளியீட்டுடன் உங்கள் Remote Support (RS) மற்றும் Privileged Remote Access (PRA) பதிப்பைச் சரிபார்க்கவும்.
  • உங்கள் இன்ஸ்டன்ஸ் ஒரு cloud நிறுவலா அல்லது self-hosted — நிவாரணப் பாதை வேறுபடுகிறது.
  • முக்கியமான CVEகள் சார்ந்திருக்கும் நிலைமை உள்ளதா என்பதைக் காண உங்கள் அங்கீகாரக் கட்டமைப்பை மதிப்பாய்வு செய்யவும்.

நீங்கள் self-hosted ஆகவும், 25.3.3 க்கு முந்தைய பதிப்பில் இருந்து, ஆபத்தான கட்டமைப்பை இயக்கினாலும், வழக்கமான புதுப்பிப்பாக அல்லாமல், இதை ஒரு செயலில் உள்ள சம்பவ-தயார்நிலை உருப்படியாகக் கருதவும்.

படி 2: நிலையான வெளியீட்டிற்கு பேட்ச் செய்யவும்

நான்கு பாதிப்புகளும் Remote Support 25.3.3 மற்றும் Privileged Remote Access 25.3.3, ஆகியவற்றிலும், அதற்குப் பிந்தைய எந்தவொரு பதிப்பிலும் சரி செய்யப்பட்டுள்ளன. குறைந்தது அந்த வெளியீட்டிற்காவது மேம்படுத்தவும்.

Fixed in: RS 25.3.3 (and above)  ·  PRA 25.3.3 (and above)

நீங்கள் ஒரு cloud வாடிக்கையாளராக இருந்தால், ஏப்ரல் 21, 2026 நிலவரப்படி கிளவுட் இன்ஸ்டன்ஸ்கள் முழுவதும் இந்தத் தீர்வு ஏற்கனவே பயன்படுத்தப்பட்டதாக BeyondTrust தெரிவிக்கிறது — ஆனால் ஊகிப்பதற்குப் பதிலாக உங்கள் இன்ஸ்டன்ஸ் பேட்ச் செய்யப்பட்ட பதிப்பில் உள்ளதா என்பதை உறுதிப்படுத்திக் கொள்ளவும்.

படி 3: நீங்கள் Self-Hosted ஆக இருந்து இன்னும் மேம்படுத்த முடியாவிட்டால்

தானியங்கி புதுப்பிப்புகளில் இல்லாத மற்றும் உடனடியாக 25.3.3 க்கு மாற முடியாத self-hosted இன்ஸ்டன்ஸ்களுக்கு, April security rollup patch ஐப் பாதிக்கப்பட்ட உங்கள் பதிப்பிற்குப் பயன்படுத்தவும். முழுப் பதிப்பு மேம்படுத்தல் இல்லாமல் இது குறைபாடுகளை மூடுகிறது. சரியான மேம்படுத்தலுக்கான ஒரு பாலமாக இதைக் கருதவும், நிரந்தர இடமாக அல்ல — மேலும் சாத்தியமான இடங்களில், முக்கியமான CVEகள் சார்ந்திருக்கும் குறிப்பிட்ட அங்கீகாரக் கட்டமைப்பு உண்மையில் இயக்கப்பட வேண்டுமா என்பதை மதிப்பாய்வு செய்யவும்.

முடிவுரை

BeyondTrust BT26-02 இன் சங்கடமான பாடம் என்னவென்றால், அணுகலைச் செயல்படுத்த நாம் நம்பும் கருவிகளும் மென்பொருள்களே, மேலும் நுழைவாயிலைப் பாதுகாக்க எழுதப்பட்ட மென்பொருளில் அதைத் திறக்கும் தவறு இன்னும் இருக்கலாம். ஆறுதலளிக்கும் விஷயம் என்னவென்றால், தீர்வு கிடைக்கிறது, நிலையான பதிப்பு தெளிவாகப் பெயரிடப்பட்டுள்ளது, மேலும் கிளவுட் வாடிக்கையாளர்களுக்கு மாதங்களுக்கு முன்பே தீர்வு காணப்பட்டது. Self-hosted ஐ இயக்கும் அனைவருக்கும், பணியைக் கூறுவது எளிது மற்றும் தாமதமின்றிச் செய்யத் தகுதியானது: உங்கள் பதிப்பு மற்றும் கட்டமைப்பைக் கண்டறிந்து, 25.3.3 க்கு பேட்ச் செய்யவும் அல்லது ஏப்ரல் ரோல்அப்பைப் பயன்படுத்தவும், மற்றும் சரிபார்க்கவும் — ஏனெனில் உயர்அதிகார-அணுகல் சாதனம் என்பது அங்கீகரிக்கப்படாத அந்நியரைக் கண்டறிய நீங்கள் விரும்பும் கடைசி இடமாகும்.

நன்மைகள்

  • தீர்வு இப்போது கிடைக்கிறது. நான்கு CVEகளும் தெளிவாக அடையாளம் காணப்பட்ட வெளியீட்டில் தீர்க்கப்பட்டுள்ளன, எனவே நிவாரணம் என்பது ஒரு மேம்படுத்தல் மட்டுமே, ஆராய்ச்சி திட்டம் அல்ல.
  • கிளவுட் வாடிக்கையாளர்கள் ஏற்கனவே பாதுகாக்கப்பட்டனர். BeyondTrust ஏப்ரல் 2026 இல் கிளவுட் இன்ஸ்டன்ஸ்கள் முழுவதும் இந்தத் தீர்வைப் பயன்படுத்தியது.
  • ஒரு நிபந்தனைக்குட்பட்ட தாக்குதல் பரப்பு. முக்கியமான குறைபாடுகள் ஒரு குறிப்பிட்ட கட்டமைப்பைச் சார்ந்திருப்பதால், சில செயலாக்கங்கள் நேரடித் தாக்குதலின் கீழ் ஒருபோதும் வரவில்லை.

குறைபாடுகள்

  • குறைபாடு அங்கீகாரத் துணைஅமைப்பிலேயே உள்ளது. அங்கீகாரம் மட்டுமே ஒரே பணியாகக் கொண்ட ஒரு கூறில் முன்-அங்கீகாரத் தவிர்ப்பு அமைவதை விட மோசமான இடம் எதுவுமில்லை.
  • ஒரே நேரத்தில் இரண்டு முக்கியமான தவிர்ப்புகள். CVE-2026-40138 மற்றும் CVE-2026-40139 ஆகிய இரண்டும் CVSS 9.2 ஆகும், மேலும் இவை தொடங்க நற்சான்றுகள் எதுவும் தேவையில்லை.
  • நீண்ட காலமாக குறிவைக்கப்பட்ட ஒரு தயாரிப்பு வகை. தொலைநிலை-அணுகல் சாதனங்கள் அதிநவீன தாக்குபவர்களிடமிருந்து தொடர்ச்சியான அழுத்தத்தில் இருப்பதால், வெளியீடு மற்றும் சுரண்டல் முயற்சிகளுக்கு இடையிலான கால அவகாசம் குறைவாக உள்ளது.

எச்சரிக்கை

"ஏப்ரலில் கிளவுட் பேட்ச் செய்யப்பட்டது" என்பது நீங்கள் self-hosted ஐ இயக்கினால் பாதுகாப்பாக இருக்கிறீர்கள் என்று அர்த்தம் எனக் கருத வேண்டாம் — இரண்டு பாதைகளும் தனித்தனி, மேலும் பழைய பதிப்பில் விடப்பட்ட self-hosted சாதனம் என்பது இந்த அறிவுறுத்தல் விவரிக்கும் பாதிப்பாகும். அதேபோல், "எங்கள் கட்டமைப்பு பாதிக்கப்படவில்லை" என்பதை ஒரு நிரந்தரப் பதிலாக நம்பியிருக்க வேண்டாம்; கட்டமைப்புகள் மாறுகின்றன, ஊழியர்கள் மாறுகிறார்கள், மேலும் அங்கீகாரத் துணைஅமைப்பில் உள்ள ஒரு முக்கியமான பிழை கொள்கையளவில் பேட்ச் செய்யப்பட வேண்டும். மேம்படுத்திய பிறகு இயங்கும் பதிப்பைச் சரிபார்க்கவும் — பதிவிறக்கம் செய்யப்பட்டு ஆனால் பயன்படுத்தப்படாத ரோல்அப் எதையும் பாதுகாக்காது.

அடிக்கடி கேட்கப்படும் கேள்விகள்

நான் BeyondTrust cloud ஐப் பயன்படுத்தினால் ஏதாவது செய்ய வேண்டுமா? ஏப்ரல் 21, 2026 நிலவரப்படி கிளவுட் இன்ஸ்டன்ஸ்களுக்குத் தீர்வு பயன்படுத்தப்பட்டது. உங்கள் இன்ஸ்டன்ஸ் பேட்ச் செய்யப்பட்ட பதிப்பில் உள்ளதா என்பதை உறுதிப்படுத்திக் கொள்ளுங்கள், ஆனால் நீங்களே பேட்ச் செய்ய வேண்டியதில்லை.

நான் உண்மையில் சுரண்டப்படக்கூடிய நிலையில் இருக்கிறேனா என்பதை எவ்வாறு தெரிந்துகொள்வது? இரண்டு முக்கியமான CVEகளும் ஒரு குறிப்பிட்ட அங்கீகாரக் கட்டமைப்பு இயக்கப்பட்டிருப்பதைச் சார்ந்துள்ளன. உங்கள் கட்டமைப்பை மதிப்பாய்வு செய்யவும்; அது பயன்பாட்டில் இல்லை என்றால், முக்கியமான பாதை அதே வழியில் திறந்திருக்காது — இருப்பினும் பேட்ச் செய்யவும்.

இது பழைய BeyondTrust சம்பவங்களுடன் தொடர்புடையதா? BeyondTrust இன் தொலைநிலை-அணுகல் தயாரிப்புகள் கடந்த ஒன்றரை ஆண்டுகளில் அதிநவீன தாக்குபவர்களிடமிருந்து மீண்டும் மீண்டும் கவனத்தை ஈர்த்துள்ளன. கடந்தகால நிகழ்வுகளைப் பொருட்படுத்தாமல் இந்த வகைச் கருவிகளில் உள்ள எந்தவொரு முக்கியமான குறைபாட்டையும் அதிக முன்னுரிமையாகக் கருதுங்கள்.

மிக வேகமான பாதுகாப்பான நடவடிக்கை எது? Self-hosted RS மற்றும் PRA ஐ 25.3.3 அல்லது அதற்குப் பிந்தைய பதிப்பிற்கு மேம்படுத்தவும், அல்லது உங்கள் பதிப்பிற்கான ஏப்ரல் பாதுகாப்பு ரோல்அப்பைப் பயன்படுத்தவும், பின்னர் இயங்கும் பதிப்பைச் சரிபார்க்கவும்.

டேக்குகள்

security, pam, vulnerability, beyondtrust, cve

Free field guide

Incident Response: First Hour

A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.