BeyondTrust修補遠端支援與存取產品RS與PRA重大漏洞,未更新可能導致繞過存取控制與權限提升

身分存取安全公司BeyondTrust發布 資安公告 ,修補遠端支援與存取產品Remote Support(RS)與Privileged Remote Access(PRA)的四項重大漏洞,這些漏洞可能導致繞過存取控制、權限提升與服務阻斷等問題,雲端服務版本已於4月21日完成修補,自建版本(Self-hosted)用户則應儘速升級至已修補的25.3.3版以後版本。

這次BeyondTrust修補的漏洞,是在例行性安全評估中,結合Anthropic Claude Opus 4.8等AI模型輔助分析所發現,其中最嚴重的是CVSS評分同為9.2分的CVE-2026-40138與CVE-2026-40139,兩者皆源於身分驗證子系統對驗證資料處理不當,可能導致攻擊者繞過存取控制與提升權限,但前者需要攻擊者位於可存取服務的特定網路位置(a network-positioned attacker),後者則允許未經驗證的遠端攻擊者利用。

從BeyondTrust的公告,可以發現這次漏洞資訊揭露存在一定的時間差。原廠在4月21日便完成雲端服務版本的修補,但資安公告的發布時間(Issue Date)為6月21日,而該公司 資安公告彙整頁面 上,這份公告的公開時間(Public Date)則為7月6日,前述漏洞在CVE與NVD資料庫的登錄時間也是7月6日。