🎧 Listen to this article: हिंदी · English · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
🌍 Read this in your language: हिंदी · தமிழ் · తెలుగు · ಕನ್ನಡ · മലയാളം · ଓଡ଼ିଆ · 日本語 · 中文
大门的守卫睡着了
特权访问管理的存在是为了解决一个问题:并非所有人都能访问核心关键系统,而少数可以访问的人也应当被严密监控。诸如 BeyondTrust Remote Support 和 Privileged Remote Access 之类的工具就是大门处的守卫——它们代理管理员和供应商用于访问敏感机器的连接。当守卫正常工作时,它是隐形的。当它失效时,攻击者无需撬开上百把锁;他们只需要走过那个本应阻止他们的守卫即可。
2026 年 7 月 7 日,BeyondTrust 发布了安全公告 BT26-02,披露了四个漏洞——其中两个是 CVSS 评分 9.2 的严重预身份验证绕过漏洞。此事之所以至关重要,是因为这些并非不常用功能中晦涩难懂的边角 Bug。它们存在于身份验证子系统本身,即产品中专门负责决定谁能进入的关键部分。而在一年多的时间里,像这样的远程访问设备一直是资源充足的攻击者最青睐的目标。
究竟出了什么问题
有两个缺陷被评为严重级别,且均属于预身份验证漏洞——这意味着攻击者无需任何有效凭据即可发起攻击。
CVE-2026-40138 (CVSS 9.2) 存在于 Remote Support 和 Privileged Remote Access 的身份验证子系统中。它源于对身份验证数据的不当验证。位于网络位置的攻击者可以利用它完全绕过访问控制,并获取对设备的未授权访问权限——包括具备高权限的账户。
CVE-2026-40139 (CVSS 9.2) 影响 Remote Support,源于对身份验证请求的不当处理。未经过身份验证的远程攻击者可以利用它绕过访问控制,无需证明自己的身份即可访问设备。
公告中还补充列出了另外两个问题: CVE-2026-40140 (CVSS 8.7),一个拒绝服务缺陷,以及 CVE-2026-40141 (CVSS 8.5),一个输入验证缺陷。虽然它们本身也很严重,但正是身份验证绕过漏洞会让安全团队彻夜难眠。
为什么这里的绕过漏洞比其他任何地方都更糟糕
大多数身份验证 Bug 只是为攻击者提供了一个立足点。而特权访问产品中的绕过漏洞则直接向他们递上了主钥匙。按照设计,这些设备连接着组织中最敏感的系统——这就是它们的用途所在。一旦这个代理中枢失守,攻击者就会接管其延伸的所有触角:正是它本应保护的管理员会话和供应商连接。
这就是为什么远程访问和 PAM 设备会被精明且具备国家背景的攻击者作为特定目标,他们在过去大约 18 个月中一直在探查此类工具。他们寻找的不是某一台工作站,而是那台悄无声息地触及一切的核心设备。
重要细节:并非所有部署都会受此漏洞影响
这里存在一个值得注意的前提条件。成功利用 CVE-2026-40138 和 CVE-2026-40139 取决于是否启用了特定的身份验证配置。如果未启用该配置,关键攻击路径就不会以相同的方式打开。这并不意味着更新是可选的——配置可能会发生偏移,而身份验证子系统中的 Bug 无论如何都必须打上补丁——但它确实意味着风险并非在每个安装实例中都是均匀分布的。了解您自己的配置,决定了这是属于“紧急”还是“已处理”状态。
步骤 1:查明您是否受影响
确定您运行的产品和版本,以及是否启用了存在风险的身份验证配置。
- 对照下方已修复版本,检查您的 Remote Support (RS) 和 Privileged Remote Access (PRA) 版本。
- 确定您的实例属于 cloud 部署还是 self-hosted ——两者的修复路径有所不同。
- 检查您的身份验证配置,以确认是否存在严重 CVE 所依赖的条件。
如果您采用 self-hosted 部署、版本低于 25.3.3,且运行着存在风险的配置,请将此作为一项积极的安全事件响应准备工作来对待,而非例行更新。
步骤 2:打补丁升级至修复版本
所有四个漏洞均已在 Remote Support 25.3.3 和 Privileged Remote Access 25.3.3及任何后续版本中得到修复。请至少升级至该版本。
Fixed in: RS 25.3.3 (and above) · PRA 25.3.3 (and above)
如果您是 cloud 客户,BeyondTrust 报告称截至 2026 年 4 月 21 日,修复补丁已应用于所有云端实例——但请确认您的实例确实运行在已打补丁的版本上,而不是盲目假设。
步骤 3:如果您是 Self-Hosted 且暂时无法升级
对于未开启自动更新且无法立即升级到 25.3.3 的 self-hosted 实例,请应用 4 月安全汇总补丁 (针对您受影响的版本)。这可以在无需进行完整版本升级的情况下修复缺陷。请将其视为通往妥善升级的过渡方案,而非永久之计——并且在可行的情况下,重新审查严重 CVE 所依赖的特定身份验证配置是否真的需要启用。
结论
BeyondTrust BT26-02 给我们带来的不适教训是,我们所信任的用于执行访问控制的工具本身也是软件,而为看守大门而编写的软件仍然可能包含打开大门的错误。令人安慰的另一半是修复方案已经现成可用,修复版本已明确标注,且云端客户在数月前就已完成修复。对于运行 self-hosted 的所有用户来说,任务表述起来很简单且值得立即执行:确认您的版本和配置,打补丁升级至 25.3.3 或应用 4 月汇总补丁,并进行验证——因为特权访问设备绝对是您最不希望发现未经过身份验证的陌生人的地方。
优点
- 修复方案现已发布。 所有四个 CVE 均已在明确指定的版本中得到解决,因此补救措施只需进行升级,而非研究课题。
- 云端客户已得到保障。 BeyondTrust 早在 2026 年 4 月就在所有云端实例中应用了修复补丁。
- 受条件限制的攻击面。 由于严重缺陷取决于特定的配置,部分部署从未处于直接受攻击的风险之中。
缺点
- 缺陷存在于身份验证子系统本身。 对于预身份验证绕过漏洞来说,没有比唯一职责就是身份验证的组件更糟糕的出错地点了。
- 同时出现两个严重绕过漏洞。 CVE-2026-40138 和 CVE-2026-40139 的 CVSS 评分均为 9.2,且发起攻击无需任何凭据。
- 长期被作为攻击目标的此类产品。 远程访问设备一直面临来自高级攻击者的持续压力,因此从披露到尝试利用的时间窗口非常短暂。
注意事项
如果您运行的是 self-hosted 部署,切勿假设“4 月已对云端打补丁”就意味着您是安全的——这两条路径是独立的,留在旧版本上的 self-hosted 设备正是本安全公告所描述的风险所在。同样,不要将“我们的配置不受影响”作为永久的借口;配置会变,人员会变,原则上身份验证子系统中的严重 Bug 都应当被修补。升级后请验证正在运行的版本——下载但未应用汇总补丁起不到任何保护作用。
常见问题解答
如果我使用的是 BeyondTrust 云服务,需要采取什么措施吗? 修复补丁已于 2026 年 4 月 21 日应用于云端实例。请确认您的实例处于已打补丁的版本,但不需要您自行手动打补丁。
我如何知道自己是否真的容易受到攻击? 这两个严重 CVE 取决于是否启用了特定的身份验证配置。请检查您的配置;如果未启用该配置,关键攻击路径就不会以相同的方式打开——但无论如何都建议进行修补。
这与 BeyondTrust 以前的安全事件有关吗? 在过去的一年半里,BeyondTrust 的远程访问产品反复吸引了精明攻击者的注意。无论过去发生过什么事件,都应当将此类工具中的任何严重缺陷视为高优先级问题处理。
最快且安全的应对措施是什么? 将 self-hosted RS 和 PRA 升级至 25.3.3 或更高版本,或者为您所使用的版本应用 4 月安全汇总补丁,然后验证正在运行的构建版本。
标签
security, pam, vulnerability, beyondtrust, cve
Incident Response: First Hour
A calm, evidence-preserving checklist for establishing control, bounding impact, communicating clearly, and containing an incident safely.
Free. No spam — unsubscribe in one click.


Responses
Sign in to leave a response.