Ein 9.9 CVSS-Bug in Ihrem Remote-Access-Tool wird jetzt in Ransomware-Kampagnen ausgenutzt

Die Kurzfassung
Am 6. Februar 2026 wurde eine Sicherheitslücke für Remote Code Execution ohne vorherige Authentifizierung in BeyondTrusts Remote Support und Privileged Remote Access öffentlich bekannt gegeben. Die als CVE-2026-1731 erfasste Schwachstelle hat einen CVSS-Score von 9,9 von 10. Ein Angreifer kann eine manipulierte Anfrage an eine exponierte Instanz senden und Betriebssystembefehle ausführen – ganz ohne Zugangsdaten.
Das allein wäre schon schlimm genug. Aber der zeitliche Ablauf ist es, der diese Schwachstelle besonders besorgniserregend macht.
BeyondTrusts eigenes Sicherheitsteam erkannte bereits am 31. Januar anomale Aktivitäten, noch bevor die CVE-Nummer überhaupt vergeben war. Bis zum 2. Februar waren Cloud-Instanzen gepatcht. Die öffentliche Sicherheitsmeldung kam am 6. Februar. Ein Proof-of-Concept-Exploit erschien am 12. Februar. CISA nahm die Schwachstelle am 13. Februar in den Katalog der bekannten ausgenutzten Sicherheitslücken auf und gab Bundesbehörden drei Tage Zeit zum Patchen oder zur Außerbetriebnahme des Produkts. Und seit dieser Woche stuft CISA CVE-2026-1731 als aktiv in Ransomware-Kampagnen genutzt ein.
Vom Zero-Day zur Ransomware-Waffe in rund drei Wochen.
Warum diese Schwachstelle wichtiger ist als der durchschnittliche CVE
Remote-Support-Tools gehören konstruktionsbedingt zu den am höchsten privilegierten Softwarelösungen in einer Unternehmensumgebung. Sie existieren, damit jemand auf einen Rechner zugreifen und ihn steuern kann. Wenn dieser Zugriff keine Authentifizierung erfordert, haben Sie keine Schwachstelle. Sie haben eine offene Tür.
BeyondTrust ist kein Nischenprodukt. Laut Sicherheitsforschern gibt es rund 11.000 aus dem Internet erreichbare Instanzen, davon etwa 8.500 On-Premise-Installationen, die manuell gepatcht werden müssen. Der Anbieter bedient über 20.000 Kunden in mehr als 100 Ländern, darunter 75 % der Fortune 100. Die potenzielle Schadensreichweite ist enorm.
Und es gibt ein Muster. Ende 2024 nutzte die chinesische, staatlich unterstützte Gruppe Silk Typhoon zwei verschiedene BeyondTrust-Zero-Days aus, um in das US-Finanzministerium einzudringen. Bei dem Vorfall wurden Schwachstellen verkettet, darunter eine in einem zugrunde liegenden PostgreSQL-Tool, die zum damaligen Zeitpunkt nicht öffentlich bekannt war. Dieselbe Produktfamilie, dieselbe Art von Schwachstelle, ein anderes Jahr. Dieses Muster sollte jeden beunruhigen, der diese Tools einsetzt.
Was wir unseren Kunden empfehlen
Bei unserer Penetrationstest-Arbeit mit Gaming-Studios und Unternehmenskunden stoßen wir regelmäßig auf Remote-Access-Tools, die aus dem Internet erreichbar sind und veraltete Versionen nutzen. Das ist einer der häufigsten Befunde. Teams installieren diese Produkte, sie funktionieren, und dann denkt niemand mehr daran – bis so etwas passiert.
Folgendes empfehlen wir aktuell:
Patchen Sie sofort, falls noch nicht geschehen. Selbst gehostete BeyondTrust Remote Support-Nutzer benötigen Version 25.3.2 oder höher. PRA-Nutzer benötigen 25.1.1 oder höher. Wenn Sie die SaaS-Variante nutzen, wurden Sie am 2. Februar automatisch gepatcht – aber überprüfen Sie es. Gehen Sie nicht einfach davon aus.
Prüfen Sie auf Kompromittierung während des Schwachstellenfensters. Wenn Ihre Instanz vor dem 9. Februar aus dem Internet erreichbar und ungepatcht war, behandeln Sie sie als potenziell kompromittiert. Überprüfen Sie Sitzungsprotokolle, suchen Sie nach ungewöhnlichen Kontoaktivitäten und prüfen Sie auf unautorisierte Zugriffsmuster. BeyondTrust empfiehlt betroffenen Self-Hosted-Kunden, ein Severity-1-Ticket zu eröffnen.
Setzen Sie Verwaltungsoberflächen nicht mehr dem öffentlichen Internet aus. Das ist die eigentliche Lektion. Das Unit 42-Team von Palo Alto hat es in seiner Analyse treffend formuliert: Defense-in-Depth bedeutet, administrative Oberflächen auf interne, segmentierte Verwaltungsnetzwerke oder Zero-Trust-Zugangsgateways zu beschränken. Wenn eine neue Variante dieser Art von Schwachstelle auftaucht (und das wird sie), sollte Ihre Verwaltungsebene unabhängig davon geschützt sein.
Inventarisieren Sie Ihre Remote-Access-Tools. Die meisten Organisationen, mit denen wir arbeiten, haben nicht eine einzige Remote-Access-Lösung – sie haben drei oder vier, angesammelt über Jahre, weil verschiedene Teams verschiedene Entscheidungen getroffen haben. Schatten-IT im Bereich Remote Access ist ein reales Problem, und jedes einzelne dieser Tools ist ein potenzieller Einstiegspunkt.
Das Gesamtbild für Entwicklungsteams
Dieser CVE ist eine Sicherheitsgeschichte, aber auch eine Entwicklungs- und Infrastrukturgeschichte. Wenn Sie Webanwendungen erstellen und bereitstellen (wir tun das täglich mit PHP, Docker und Cloud-Infrastruktur), sind Ihre CI/CD-Pipelines, Staging-Umgebungen und Produktionsserver potenzielle Ziele für genau diese Angriffsklasse. Remote-Support-Tools haben Zugriff auf die Maschinen, auf denen Ihr Code liegt.
Wenn wir Cloud-native Anwendungen für Unternehmenskunden entwickeln, insbesondere solche mit Schweizer Compliance-Anforderungen, entwerfen wir Netzwerksegmentierung von Anfang an in die Architektur hinein. Die Idee ist einfach: Wenn ein Tool in Ihrer Umgebung kompromittiert wird, sollte der Schaden begrenzt bleiben. Nicht jede Organisation denkt so – und diejenigen, die es nicht tun, sind jetzt diejenigen, die hektisch reagieren.
Für native Mobilentwicklungs-Teams ist das Risiko etwas anders gelagert, aber dennoch real. Build-Server, Gerätefarmen, CI-Infrastruktur: All das hat Remote-Access-Angriffsflächen. Bei unserer iOS- und Android-Arbeit für Healthcare- und IoT-Kunden haben wir Umgebungen gesehen, in denen die Build-Infrastruktur stärker exponiert war als die Produktions-App. Das ist verkehrt herum.
Eine Sache, die Sie heute tun können
Scannen Sie Ihre öffentlich erreichbaren IP-Bereiche nach Endpunkten von Remote-Access- oder Remote-Support-Tools. Nicht nur BeyondTrust – alle. Tools wie Shodan oder Censys können helfen, oder prüfen Sie einfach Ihre Firewall-Regeln. Wenn Sie Verwaltungsoberflächen finden, die dem Internet ausgesetzt sind, verschieben Sie sie hinter ein VPN oder einen Zero-Trust-Proxy, bevor der nächste CVE veröffentlicht wird. Denn das wird passieren.
Die Geschwindigkeit, mit der CVE-2026-1731 von der Veröffentlichung zur Ransomware-Ausnutzung wurde, ist eine Erinnerung daran, dass Patch-Zeitfenster schrumpfen. Entweder haben Sie einen Prozess dafür – oder Sie werden erwischt.
Wenn Sie Hilfe dabei brauchen, Ihre Remote-Access-Exposition zu reduzieren oder Ihre Infrastruktursicherheit zu überprüfen, sprechen Sie uns an.