Categories: AMEAÇAS ATUAIS

CVE-2026-1731 em BeyondTrust já é explorada para tomar controle de domínio

Uma vulnerabilidade crítica no BeyondTrust Remote Support (RS) e Privileged Remote Access (PRA), identificada como CVE-2026-1731, está sendo explorada ativamente em ambientes self-hosted. O vetor permite injeção de comando no sistema operacional sem autenticação, abrindo caminho para execução remota de código.

Como os ataques evoluem

De acordo com os indícios observados em investigações recentes, os invasores têm seguido uma cadeia de ataque relativamente consistente:

  • execução inicial via requisições HTTP especialmente construídas;
  • instalação de ferramenta de acesso remoto para persistência;
  • reconhecimento do ambiente com comandos nativos do Windows;
  • enumeração de Active Directory para mapear alvos internos;
  • escalada de privilégio com criação de contas e inclusão em grupos administrativos;
  • movimentação lateral para ampliar o comprometimento na rede.

Por que o risco é alto

Como RS/PRA costuma estar profundamente integrado a fluxos administrativos, o impacto não fica restrito ao host inicial. Em cenários sem correção, a exploração pode chegar rapidamente a privilégios de domínio, comprometendo identidade, operação e continuidade do negócio.

Prioridades imediatas para defesa

  • aplicar as atualizações de segurança sem atraso em todas as instâncias afetadas;
  • restringir superfícies administrativas a redes confiáveis;
  • monitorar criação suspeita de contas e mudanças em grupos privilegiados;
  • detectar uso anômalo de ferramentas de administração remota e movimentação lateral;
  • centralizar logs em SIEM/XDR e reforçar trilhas de auditoria;
  • revalidar plano de resposta a incidentes para cenário de comprometimento de domínio.

Para equipes de segurança, este caso reforça um ponto antigo: sistemas de acesso privilegiado precisam de janela de patch curta, segmentação rigorosa e monitoramento contínuo de identidade.

Fonte: https://www.esecurityplanet.com/threats/beyondtrust-rce-exploited-for-domain-control/

TheNinja

Recent Posts

Chaves de API do Google continuam válidas por até 23 minutos após exclusão, alerta Aikido Security

Pesquisadores documentam atraso entre exclusão de chave de API do GCP e bloqueio efetivo de…

17 horas ago

GitHub lança publicação em estágios no npm para conter ataques à supply chain de software

Recurso staged publishing exige aprovação humana com 2FA antes que pacotes do npm fiquem instaláveis.…

17 horas ago

Underminr: nova vulnerabilidade em CDNs compartilhadas permite esconder C2 atrás de domínios confiáveis

Falha afeta cerca de 88 milhões de domínios e permite que atacantes contornem filtros de…

2 dias ago

Hospitais universitários alemães sofrem vazamento de dados de pacientes após ataque a prestadora de faturamento

Ataque à Unimed expõe dados de pacientes em ao menos seis hospitais alemães. Colônia e…

2 dias ago

Pacotes PHP do Laravel-Lang são comprometidos para entregar credential stealer multiplataforma

Atacantes publicaram mais de 700 versões maliciosas dos pacotes Laravel-Lang em 22 e 23 de…

2 dias ago

Operation Ramz: Interpol prende 201 em ofensiva inédita contra cibercrime no Oriente Médio e Norte da África

Interpol coordena operação multinacional de quatro meses em 13 países MENA: 201 prisões, 53 servidores…

6 dias ago