Une faille CVSS 9.9 dans votre outil d'accès distant est désormais exploitée dans des campagnes de ransomware

En bref
Le 6 février 2026, une vulnérabilité d'exécution de code à distance sans authentification préalable a été divulguée publiquement dans les produits Remote Support et Privileged Remote Access de BeyondTrust. Référencée sous le nom CVE-2026-1731, elle affiche un score CVSS de 9,9 sur 10. Un attaquant peut envoyer une requête spécialement conçue à une instance exposée et exécuter des commandes système sans aucune authentification.
Cela suffirait déjà à inquiéter. Mais c'est la chronologie des événements qui mérite vraiment votre attention.
L'équipe de sécurité de BeyondTrust a détecté une activité anormale dès le 31 janvier, avant même l'attribution du CVE. Le 2 février, les instances cloud étaient corrigées. L'avis public est paru le 6 février. Un exploit de preuve de concept a été publié le 12 février. La CISA l'a ajouté au catalogue des vulnérabilités activement exploitées le 13 février et a donné trois jours aux agences fédérales pour appliquer le correctif ou cesser d'utiliser le produit. Et cette semaine, la CISA a signalé que la CVE-2026-1731 est activement utilisée dans des campagnes de ransomware.
Du zero-day à l'arme de ransomware en à peine trois semaines.
Pourquoi cette faille est plus préoccupante qu'un CVE ordinaire
Les outils de support à distance sont, par conception, parmi les logiciels les plus privilégiés d'un environnement d'entreprise. Ils existent pour permettre à quelqu'un d'accéder à une machine et de la contrôler. Quand cet accès ne nécessite aucune authentification, ce n'est plus une vulnérabilité. C'est une porte grande ouverte.
BeyondTrust n'est pas un produit de niche. Selon les chercheurs en sécurité, on dénombre environ 11 000 instances exposées sur Internet, dont quelque 8 500 sont des déploiements on-premise nécessitant un correctif manuel. L'éditeur sert plus de 20 000 clients dans plus de 100 pays, dont 75 % du Fortune 100. Le rayon d'impact est bien réel.
Et il y a un précédent. Fin 2024, le groupe Silk Typhoon, soutenu par l'État chinois, a exploité deux zero-days différents de BeyondTrust pour compromettre le Département du Trésor américain. Cet incident impliquait le chaînage de vulnérabilités, dont une dans un outil PostgreSQL sous-jacent qui n'était pas publiquement connue à l'époque. La même famille de produits, le même type de faille, une année différente. Ce schéma devrait inquiéter quiconque utilise ces outils.
Ce que nous recommandons à nos clients
Dans le cadre de nos tests d'intrusion auprès de studios de jeux vidéo et de clients entreprise, nous rencontrons régulièrement des outils d'accès distant exposés sur Internet et fonctionnant avec des versions obsolètes. C'est l'un des constats les plus fréquents. Les équipes installent ces produits, ils fonctionnent, et plus personne n'y pense jusqu'à ce qu'un incident de ce type survienne.
Voici nos recommandations immédiates :
Appliquez le correctif immédiatement si ce n'est pas déjà fait. Les utilisateurs auto-hébergés de BeyondTrust Remote Support doivent passer à la version 25.3.2 ou ultérieure. Les utilisateurs PRA doivent passer à la version 25.1.1 ou ultérieure. Si vous êtes en SaaS, le correctif a été appliqué automatiquement le 2 février, mais vérifiez-le. Ne partez pas du principe que c'est fait.
Vérifiez les signes de compromission pendant la fenêtre de vulnérabilité. Si votre instance était exposée sur Internet et non corrigée avant le 9 février, considérez-la comme potentiellement compromise. Examinez les journaux de sessions, recherchez toute activité de compte inhabituelle et vérifiez les schémas d'accès non autorisés. BeyondTrust recommande aux clients auto-hébergés concernés d'ouvrir un ticket de Sévérité 1.
Cessez d'exposer les interfaces d'administration sur l'Internet public. C'est la leçon la plus importante. L'équipe Unit 42 de Palo Alto l'a bien résumé dans son analyse : la défense en profondeur implique de limiter les interfaces d'administration à des réseaux de gestion internes et segmentés, ou à des passerelles d'accès zero-trust. Quand une nouvelle variante de ce type de faille apparaîtra (et elle apparaîtra), votre plan de gestion doit être protégé quoi qu'il arrive.
Auditez votre inventaire d'outils d'accès distant. La plupart des organisations avec lesquelles nous travaillons n'ont pas une seule solution d'accès distant : elles en ont trois ou quatre, accumulées au fil des années par différentes équipes faisant des choix différents. Le shadow IT en matière d'accès distant est un vrai problème, et chacun de ces outils représente un point d'entrée potentiel.
L'enjeu pour les équipes de développement
Cette CVE est une histoire de sécurité, mais c'est aussi une histoire de développement et d'infrastructure. Si vous concevez et déployez des applications web (c'est notre quotidien avec PHP, Docker et l'infrastructure cloud), vos pipelines CI/CD, vos environnements de staging et vos serveurs de production sont tous des cibles potentielles pour ce type d'attaque. Les outils de support à distance accèdent aux machines où réside votre code.
Quand nous développons des applications cloud-native pour des clients entreprise, notamment ceux soumis à des exigences de conformité suisses, nous intégrons la segmentation réseau dans l'architecture dès le premier jour. Le principe est simple : si un outil de votre environnement est compromis, les dégâts doivent rester contenus. Toutes les organisations ne raisonnent pas ainsi, et celles qui ne le font pas sont celles qui se retrouvent en mode panique en ce moment.
Pour les équipes de développement mobile natif, le risque est un peu différent mais tout aussi réel. Serveurs de build, parcs d'appareils, infrastructure CI : tous présentent des surfaces d'accès distant. Dans nos projets iOS et Android pour des clients dans la santé et l'IoT, nous avons constaté des environnements où l'infrastructure de build était plus exposée que l'application en production. C'est le monde à l'envers.
Une action que vous pouvez entreprendre dès aujourd'hui
Lancez un scan de vos plages d'adresses IP publiques pour détecter tout point d'accès d'outil de support ou d'accès distant. Pas seulement BeyondTrust : n'importe lequel. Des outils comme Shodan ou Censys peuvent vous aider, ou vérifiez simplement vos règles de pare-feu. Si vous trouvez des interfaces d'administration exposées sur Internet, placez-les derrière un VPN ou un proxy zero-trust avant la prochaine CVE. Car elle arrivera.
La rapidité avec laquelle la CVE-2026-1731 est passée de la divulgation à l'exploitation par des ransomwares rappelle que les fenêtres de correctif se réduisent. Soit vous avez un processus en place, soit vous vous faites surprendre.
Si renforcer la sécurité de vos accès distants ou auditer la sécurité de votre infrastructure vous semble nécessaire, parlons-en.