添加了 CISA2026 年 2 月 13 日将 CVE-2026-1731 添加到其已知利用的漏洞目录中。联邦机构必须在 2 月 16 日结束之前修补受影响的 BeyondTrust 系统。该缺陷允许在远程支持和特权远程访问产品中未经身份验证的远程代码执行。
BeyondTrust 为 20,000 多家客户提供服务,其中包括 75% 的财富 100 强公司。该漏洞影响远程支持 25.3.1 及更早版本,以及特权远程访问 24.3.4 及更早版本。攻击者利用操作系统命令注入无需身份验证或用户交互。
Hacktron 研究人员发现了该问题,并于 2026 年 1 月 31 日负责任地披露了该问题。他们发现了大约 11,000 个在线暴露的远程支持实例,其中 8,500 个是本地实例。 BeyondTrust 于 2 月 2 日自动修补了 SaaS 实例。
开发状况
了望塔的Ryan Dewhurst 报告了 2 月 12 日发生的主动攻击。未打补丁的设备应被视为已受到威胁。 CISA 发布了具有约束力的操作指令 22-01,要求联邦在三天内进行修复。
BeyondTrust 警告称,漏洞利用会导致系统受损、数据被盗和服务中断。该公司于 2 月 6 日通过公告 BT26-02 发布了补丁。本地用户必须手动更新。
在 GitHub 上发布 PoC 后 24 小时内开始侦察扫描。 GreyNoise 检测到针对全球易受攻击实例的探测器。攻击者首先关注面向互联网的部署。
受影响的版本和补丁
| 产品 | 易受攻击的版本 | 固定版本 |
|---|---|---|
| 远程支持 (RS) | 25.3.1 及更早版本 | 25.3.2+ |
| 特权远程访问 (PRA) | 24.3.4 及更早版本 | 24.3.5+快速7 |
CVSS v4 得分率为 9.9 临界值。攻击媒介仅需要网络访问。整个站点用户的妥协不需要任何特权。
联邦要求
- FCEB 机构将于 2 月 16 日收盘前修补。
- 遵循云服务的 BOD 22-01。
- 立即停止无法打补丁的产品。
- 向 CISA 报告合规情况。
历史背景
中国组织 Silk Typhoon 在 2024 年利用了先前的 BeyondTrust 零日漏洞。攻击者使用 CVE-2024-12356 和 CVE-2024-12686 侵入了美国财政部。他们窃取了 API 密钥并攻击了 17 个 SaaS 实例,其中包括制裁办公室。
财政部通过远程支持平台确认网络漏洞。 CFIUS的外国投资审查也有针对性。 CISA当时也发布了紧急指令。
技术分析
- 请求处理中的缺陷缺乏输入验证。
- 恶意WebSocket请求触发命令注入。
- 作为站点用户上下文执行。
- 导致未经授权的访问和泄露。
建议采取的行动
- 立即清点所有 BeyondTrust 实例。
- 将补丁应用于本地部署。
- 假设暴露在面向互联网的系统上。
- 监视日志以发现异常命令执行。
- 将远程访问工具与关键网络分开。
BeyondTrust 提供全面咨询:BT26-02 安全公告.地平线3
FAQ
什么是 CVE-2026-1731?
通过 BeyondTrust RS 和 PRA 中的操作系统命令注入进行预身份验证 RCE。
谁必须在 2 月 16 日之前打补丁?
根据 BOD 22-01 的联邦民事行政部门机构。
SaaS 实例安全吗?
是的,BeyondTrust 于 2 月 2 日自动修补了它们。
暴露了多少实例?
总共 11,000 个,每个 Hacktron 本地有 8,500 个。
过去发生过 BeyondTrust 攻击吗?
丝绸台风于 2024 年通过零日攻击袭击了美国财政部。
