🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
ద్వారం వద్ద ఉన్న కాపలాదారు నిద్రపోయాడు
ప్రివిలేజ్డ్ యాక్సెస్ మేనేజ్మెంట్ అనేది ఒకే సమస్యను పరిష్కరించడానికి ఉంది: అందరూ అత్యంత కీలకమైన సిస్టమ్లను యాక్సెస్ చేయకూడదు, మరియు యాక్సెస్ చేయగల కొద్దిమందిని నిశితంగా పరిశీలించాలి. BeyondTrust Remote Support మరియు Privileged Remote Access వంటి సాధనాలు ఆ ద్వారం వద్ద కాపలాదారులుగా వ్యవహరిస్తాయి — మీ అడ్మినిస్ట్రేటర్లు మరియు వెండర్లు సున్నితమైన యంత్రాలను చేరుకోవడానికి ఉపయోగించే కనెక్షన్లను ఇవి నిర్వహిస్తాయి. ఆ కాపలాదారు సరిగ్గా పనిచేసినప్పుడు, అది కనిపించదు. అది విఫలమైనప్పుడు, దాడి చేసేవారు వంద తాళాలు తీయాల్సిన అవసరం లేదు; వారిని నిరోధించాల్సిన ఆ ఒక్క కాపలాదారుని దాటుకుని ముందుకు వెళ్తే సరిపోతుంది.
జూలై 7, 2026న, BeyondTrust అడ్వైజరీ BT26-02ను ప్రచురించింది, అందులో నాలుగు సెక్యూరిటీ లోపాలను బయటపెట్టింది — వాటిలో రెండు CVSS 9.2 റേటింగ్ కలిగిన క్లిష్టమైన ప్రీ-ఆథెంటికేషన్ బైపాస్లు. అరుదుగా ఉపయోగించే ఫీచర్లోని అస్పష్టమైన బగ్లు కాకపోవడం వల్ల ఇది ఇప్పుడు చాలా ప్రాముఖ్యత సంతరించుకుంది. ఇవి ప్రామాణీకరణ (authentication) సబ్సిస్టమ్లోనే ఉన్నాయి, ఎవరు లోపలికి రావాలో నిర్ణయించడమే దీని ప్రధాన పని. మరియు ఇలాంటి రిమోట్-యాక్సెస్ అప్లయెన్సెస్ ఒక సంవత్సరానికి పైగా మంచి వనరులు ఉన్న దాడి చేసేవారికి ఇష్టమైన లక్ష్యంగా మారాయి.
అసలు ఏమి విఫలమైంది
రెండు లోపాలు క్రిటికల్ రేటింగ్ను కలిగి ఉన్నాయి, మరియు రెండూ ప్రీ-ఆథెంటికేషన్ రకానికి చెందినవి — అంటే దాడిని ప్రారంభించడానికి దాడి చేసేవారికి ఎలాంటి చెల్లుబాటు అయ్యే ప్రమాణపత్రాలు అవసరం లేదు.
CVE-2026-40138 (CVSS 9.2) ఇది Remote Support మరియు Privileged Remote Access రెండింటి యొక్క ఆథెంటికేషన్ సబ్సిస్టమ్లో ఉంది. ఆథెంటికేషన్ డేటా సరిగ్గా పరిశీలించబడకపోవడం వల్ల ఇది సంభవిస్తుంది. నెట్వర్క్లో ఉన్న దాడి చేసేవారు యాక్సెస్ నియంత్రణలను పూర్తిగా దాటవేసి, అప్లయెన్స్కు అనధికారిక యాక్సెస్ను పొందడానికి దీనిని దుర్వినియోగం చేయవచ్చు — ఇందులో ఉన్నత అధికారాలు (elevated privileges) కలిగిన ఖాతాలు కూడా ఉన్నాయి.
CVE-2026-40139 (CVSS 9.2) ఇది Remote Support పై ప్రభావం చూపుతుంది మరియు ఆథెంటికేషన్ అభ్యర్థనలను సరిగ్గా ప్రాసెస్ చేయకపోవడం వల్ల వస్తుంది. ఆథెంటికేట్ కాని రిమోట్ దాడి చేసేవారు తమ వ్యక్తిత్వాన్ని నిరూపించుకోకుండానే యాక్సెస్ నియంత్రణలను దాటవేసి, అప్లయెన్స్ను చేరుకోవడానికి దీనిని ఉపయోగించవచ్చు.
అడ్వైజరీని పూర్తి చేసే మరో రెండు సమస్యలు: CVE-2026-40140 (CVSS 8.7), ఒక డినైయల్-ఆఫ్-సర్వీస్ లోపం, మరియు CVE-2026-40141 (CVSS 8.5), ఒక ఇన్పుట్-వాలిడేషన్ బలహీనత. ఇవి తమంతట తామే తీవ్రమైనవి అయినప్పటికీ, ఆథెంటికేషన్ బైపాస్లు సెక్యూరిటీ టీమ్లను నిద్రపోనివ్వకుండా చేసే ప్రధాన అంశాలు.
ఇక్కడ బైపాస్ జరగడం వేరే ఎక్కడైనా జరగడం కంటే ఎందుకు ప్రమాదకరం
చాలా ఆథెంటికేషన్ బగ్లు దాడి చేసేవారికి ప్రారంభ పట్టును (foothold) అందిస్తాయి. కానీ ప్రివిలేజ్డ్-యాక్సెస్ ప్రోడక్ట్లో బైపాస్ ఏర్పడితే అది వారికి మాస్టర్ కీని అప్పగించినట్లే. ఈ అప్లయెన్సెస్ డిజైన్ పరంగానే సంస్థలోని అత్యంత సున్నితమైన సిస్టమ్లకు అనుసంధానించబడి ఉంటాయి — అదే వాటి ప్రధాన ఉద్దేశ్యం. బ్రోకర్ను కాంప్రమైజ్ చేస్తే, అది రక్షించడానికి నిర్మించబడిన అడ్మినిస్ట్రేటర్ సెషన్లు మరియు వెండర్ కనెక్షన్ల యాక్సెస్ అంతా దాడి చేసేవారికి దక్కుతుంది.
అందుకే రిమోట్-యాక్సెస్ మరియు PAM అప్లయెన్సెస్ గత పద్దెనిమిది నెలలుగా అధునాతన, స్టేట్-అలైన్డ్ దాడి చేసేవారిచే లక్ష్యంగా చేసుకోబడ్డాయి. వారు కేవలం ఒక వర్క్స్టేషన్ కోసం వెతకడం లేదు. నిశ్శబ్దంగా ప్రతీదాన్నీ స్పర్శించే ఆ ఒక్క బాక్స్ కోసం వారు వెతుకుతున్నారు.
ముఖ్యమైన వ్యత్యాసం: ప్రతి డిప్లాయ్మెంట్ దుర్వినియోగం చేయదగినది కాదు
ఇక్కడ ఒక ముఖ్యమైన విషయం గమనించాలి. CVE-2026-40138 మరియు CVE-2026-40139లను విజయవంతంగా దుర్వినియోగం చేయడం అనేది ఒక నిర్దిష్టమైన ఆథెంటికేషన్ కాన్ఫిగరేషన్ ఎనేబుల్ అయి ఉండటంపై ఆధారపడి ఉంటుంది. ఆ కాన్ఫిగరేషన్ ఉపయోగంలో లేకపోతే, క్రిటికల్ పాత్ అదే విధంగా తెరిచి ఉండదు. దీనివల్ల అప్డేట్ ఐచ్ఛికం అయిపోదు — కాన్ఫిగరేషన్లు మారుతుంటాయి మరియు ఆథెంటికేషన్ సబ్సిస్టమ్లోని బగ్ను మీరు ఎలాంటి పరిస్థితిలోనైనా ప్యాచ్ చేయాల్సిందే — కానీ ప్రమాదం అనేది ప్రతి ఇన్స్టాలేషన్లో ఒకేలా ఉండదని దీని అర్థం. మీ స్వంత కాన్ఫిగరేషన్ గురించి తెలుసుకోవడమే "అత్యవసరం" మరియు "ఇప్పటికే పరిష్కరించబడింది" అనే తేడాను తెలియజేస్తుంది.
స్టెప్ 1: మీకు ప్రమాదం ఉందో లేదో తెలుసుకోండి
మీరు ఏ ప్రోడక్ట్ మరియు వెర్షన్ను ఉపయోగిస్తున్నారో, మరియు ప్రమాదకర ఆథెంటికేషన్ కాన్ఫిగరేషన్ ఎనేబుల్ చేయబడిందో లేదో గుర్తించండి.
- క్రింద ఇవ్వబడిన సరిచేసిన విడుదల (fixed release) తో మీ Remote Support (RS) మరియు Privileged Remote Access (PRA) వెర్షన్ను సరిపోల్చి చూడండి.
- మీ ఇన్స్టాన్స్ ఒక cloud డిప్లాయ్మెంట్ లేదా self-hosted — నా అనేది నిర్ధారించుకోండి — పరిహార మార్గం వేర్వేరుగా ఉంటుంది.
- క్రిటికల్ CVEలు ఆధారపడే నిబంధన ఉందో లేదో తెలుసుకోవడానికి మీ ఆథెంటికేషన్ కాన్ఫిగరేషన్ను సమీక్షించండి.
మీరు self-hosted లో ఉండి, pre-25.3.3 బిల్డ్లో ఉంటూ, ప్రమాదకర కాన్ఫిగరేషన్ను ఉపయోగిస్తుంటే, దీనిని ఒక సాధారణ అప్డేట్గా కాకుండా అత్యవసర ఇన్సిడెంట్-రెడీనెస్ అంశంగా పరిగణించండి.
స్టెప్ 2: సరిచేసిన విడుదలకు ప్యాచ్ చేయండి
నాలుగు సెక్యూరిటీ లోపాలు కూడా Remote Support 25.3.3 and Privileged Remote Access 25.3.3, మరియు తర్వాతి వెర్షన్లలో సరిచేయబడ్డాయి. కనీసం ఆ విడుదలకు అప్గ్రేడ్ చేయండి.
Fixed in: RS 25.3.3 (and above) · PRA 25.3.3 (and above)
మీరు ఒక cloud కస్టమర్ అయితే, ఏప్రిల్ 21, 2026 నాటికే క్లౌడ్ ఇన్స్టాన్స్లలో ఈ ఫిక్స్ వర్తింపజేయబడిందని BeyondTrust నివేదించింది — కానీ ఊహించుకోవడం కంటే మీ ఇన్స్టాన్స్ ప్యాచ్ చేయబడిన బిల్డ్లో ఉందో లేదో నిర్ధారించుకోండి.
స్టెప్ 3: మీరు self-hosted లో ఉండి ఇంకా అప్గ్రేడ్ చేయలేకపోతే
ఆటోమేటిక్ అప్డేట్స్లో లేని మరియు వెంటనే 25.3.3 కి మారలేని self-hosted ఇన్స్టాన్స్ల కోసం, ప్రభావితమైన మీ వెర్షన్ కోసం April security rollup patch ను వర్తింపజేయండి. ఇది పూర్తి వెర్షన్ అప్గ్రేడ్ లేకుండానే లోపాలను మూసివేస్తుంది. దీనిని శాశ్వత పరిష్కారంగా కాకుండా సరైన అప్గ్రేడ్కి ఒక తాత్కాలిక మార్గంగా పరిగణించండి — మరియు సాధ్యమైన చోట, క్రిటికల్ CVEలు ఆధారపడే నిర్దిష్ట ఆథెంటికేషన్ కాన్ఫిగరేషన్ నిజంగా ఎనేబుల్ చేయవలసిన అవసరం ఉందో లేదో సమీక్షించండి.
ముగింపు
BeyondTrust BT26-02 నుండి నేర్చుకోవాల్సిన అసౌకర్యవంతమైన పాఠం ఏమిటంటే, యాక్సెస్ను అమలు చేయడానికి మనం నమ్మే సాధనాలు కూడా సాఫ్ట్వేర్లే, మరియు ద్వారాన్ని రక్షించడానికి రాసిన సాఫ్ట్వేర్లో కూడా దాన్ని తెరిచే పొరపాటు ఉండవచ్చు. ఊరటనిచ్చే విషయం ఏమిటంటే ఫిక్స్ అందుబాటులో ఉంది, సరిచేసిన వెర్షన్ స్పష్టంగా పేరు పెట్టబడింది, మరియు క్లౌడ్ కస్టమర్లకు నెలల క్రితమే పరిష్కారం లభించింది. self-hosted రన్ చేస్తున్న ప్రతి ఒక్కరికీ, చేయవలసిన పని స్పష్టంగా ఉంది మరియు ఆలస్యం లేకుండా చేయడం శ్రేయస్కరం: మీ వెర్షన్ మరియు కాన్ఫిగరేషన్ను గుర్తించండి, 25.3.3 కి ప్యాచ్ చేయండి లేదా ఏప్రిల్ రోలప్ను వర్తింపజేయండి మరియు సరిచూసుకోండి — ఎందుకంటే ఆథెంటికేట్ కాని అపరిచితుడిని కనుగొనడానికి ప్రివిలేజ్డ్-యాక్సెస్ అప్లయెన్స్ అనేది ఏమాత్రం తగిన ప్రదేశం కాదు.
అనుకూల అంశాలు
- పరిష్కారం ఇప్పుడు అందుబాటులో ఉంది. నాలుగు CVEలు స్పష్టంగా గుర్తించబడిన విడుదలలో పరిష్కరించబడ్డాయి, కాబట్టి పరిహారం అనేది అప్గ్రేడ్ చేయడం మాత్రమే, పరిశోధన ప్రాజెక్ట్ కాదు.
- క్లౌడ్ కస్టమర్లకు ఇప్పటికే రక్షణ లభించింది. BeyondTrust ఏప్రిల్ 2026లోనే క్లౌడ్ ఇన్స్టాన్స్లలో ఫిక్స్ను వర్తింపజేసింది.
- షరతులతో కూడిన దాడి ఉపరితలం. క్లిష్టమైన లోపాలు నిర్దిష్ట కాన్ఫిగరేషన్పై ఆధారపడి ఉండటం వల్ల, కొన్ని డిప్లాయ్మెంట్లు ఎప్పుడూ నేరుగా ప్రమాదంలో లేవు.
ప్రతికూల అంశాలు
- లోపం ఆథెంటికేషన్ సబ్సిస్టమ్లోనే ఉంది. ఆథెంటికేషన్ చేయడమే ఏకైక పనిగా ఉన్న కాంపోనెంట్ కంటే ప్రీ-ఆథ్ బైపాస్కు అత్యంత చెత్త ప్రదేశం మరొకటి ఉండదు.
- ఒకేసారి రెండు క్రిటికల్ బైపాస్లు. CVE-2026-40138 మరియు CVE-2026-40139 రెండూ CVSS 9.2 రేటింగ్ కలిగి ఉన్నాయి మరియు ప్రారంభించడానికి ఎలాంటి ప్రమాణపత్రాలు అవసరం లేదు.
- చాలా కాలంగా లక్ష్యంగా చేసుకున్న ప్రోడక్ట్ వర్గం. రిమోట్-యాక్సెస్ అప్లయెన్సెస్ అధునాతన దాడి చేసేవారి నుండి నిరంతర ఒత్తిడిని ఎదుర్కొంటున్నాయి, కాబట్టి లోపం వెల్లడికి మరియు దాడి ప్రయత్నాలకు మధ్య ఉండే సమయం చాలా తక్కువ.
హెచ్చరిక
మీరు self-hosted రన్ చేస్తున్నట్లయితే "ఏప్రిల్లోనే క్లౌడ్ ప్యాచ్ చేయబడింది" కాబట్టి మీరు సురక్షితంగా ఉన్నారని భావించకండి — ఈ రెండు మార్గాలు వేర్వేరు, మరియు పాత బిల్డ్లో వదిలివేయబడిన self-hosted అప్లయెన్స్ ఈ అడ్వైజరీ వివరించే ప్రమాదానికి గురవుతుంది. అదేవిధంగా, "మా కాన్ఫిగరేషన్ ప్రభావితం కాలేదు" అని శాశ్వత సమాధానంగా ఆధారపడకండి; కాన్ఫిగరేషన్లు మారుతాయి, సిబ్బంది మారుతారు, మరియు ఆథెంటికేషన్ సబ్సిస్టమ్లోని క్రిటికల్ బగ్ను సూత్రప్రాయంగా ప్యాచ్ చేయాలి. అప్గ్రేడ్ చేసిన తర్వాత రన్ అవుతున్న వెర్షన్ను సరిచూసుకోండి — డౌన్లోడ్ చేయబడి, అప్లై చేయని రోలప్ దేనినీ రక్షించదు.
తరచుగా అడిగే ప్రశ్నలు
నేను BeyondTrust cloud ఉపయోగిస్తుంటే ఏమైనా చేయాలా? ఏప్రిల్ 21, 2026 నాటికి క్లౌడ్ ఇన్స్టాన్స్లకు ఫిక్స్ అప్లై చేయబడింది. మీ ఇన్స్టాన్స్ ప్యాచ్ చేయబడిన బిల్డ్లో ఉందో లేదో నిర్ధారించుకోండి, కానీ మీరే దాన్ని ప్యాచ్ చేయాల్సిన అవసరం లేదు.
నాకు నిజంగా ఈ ప్రమాదం ఉందో లేదో ఎలా తెలుసుకోవాలి? రెండు క్రిటికల్ CVEలు నిర్దిష్ట ఆథెంటికేషన్ కాన్ఫిగరేషన్ ఎనేబుల్ అయి ఉండటంపై ఆధారపడి ఉంటాయి. మీ కాన్ఫిగరేషన్ను సమీక్షించండి; అది ఉపయోగంలో లేకపోతే, క్రిటికల్ పాత్ అదే విధంగా తెరిచి ఉండదు — ఐనప్పటికీ ప్యాచ్ చేయండి.
ఇది పాత BeyondTrust ఘటనలకు సంబంధించినదా? BeyondTrust యొక్క రిమోట్-యాక్సెస్ ప్రోడక్ట్లు గత ఒకటిన్నర సంవత్సరాలుగా అధునాతన దాడి చేసేవారి దృష్టిని పదేపదే ఆకర్షించాయి. గత సంఘటనలతో సంబంధం లేకుండా ఈ రకమైన సాధనాల్లోని ఏ క్రిటికల్ లోపాన్నైనా అధిక ప్రాధాన్యత కలిగినదిగా పరిగణించండి.
అత్యంత వేగవంతమైన సురక్షితమైన చర్య ఏమిటి? self-hosted RS మరియు PRAలను 25.3.3 లేదా అంతకంటే తర్వాతి వెర్షన్కి అప్గ్రేడ్ చేయండి, లేదా మీ వెర్షన్ కోసం ఏప్రిల్ సెక్యూరిటీ రోలప్ను అప్లై చేసి, ఆపై రన్ అవుతున్న బిల్డ్ను సరిచూసుకోండి.
ట్యాగ్లు
security, pam, vulnerability, beyondtrust, cve
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.