Un bug CVSS 9.9 nel tuo strumento di accesso remoto è ora usato nelle campagne ransomware

Un bug CVSS 9.9 nel tuo strumento di accesso remoto è ora usato nelle campagne ransomware

La versione breve

Il 6 febbraio 2026 è stata resa pubblica una vulnerabilità di esecuzione di codice remoto pre-autenticazione nei prodotti Remote Support e Privileged Remote Access di BeyondTrust. Identificata come CVE-2026-1731, ha un punteggio CVSS di 9,9 su 10. Un attaccante può inviare una richiesta manipolata a un'istanza esposta ed eseguire comandi del sistema operativo senza alcuna credenziale.

Già questo sarebbe abbastanza grave. Ma è la tempistica a rendere questa vulnerabilità degna di attenzione.

Il team di sicurezza di BeyondTrust ha rilevato attività anomale già il 31 gennaio, prima ancora che la CVE fosse assegnata. Entro il 2 febbraio, le istanze cloud erano state patchate. L'avviso pubblico è arrivato il 6 febbraio. Un exploit proof-of-concept è stato pubblicato il 12 febbraio. La CISA l'ha aggiunta al catalogo Known Exploited Vulnerabilities il 13 febbraio, dando alle agenzie federali tre giorni per applicare la patch o smettere di usare il prodotto. E da questa settimana, la CISA ha segnalato la CVE-2026-1731 come attivamente utilizzata in campagne ransomware.

Da zero-day ad arma ransomware in circa tre settimane.

Perché questa vulnerabilità conta più della media

Gli strumenti di supporto remoto sono, per definizione, tra i software più privilegiati in un ambiente enterprise. Esistono per permettere a qualcuno di accedere a una macchina e controllarla. Quando quell'accesso non richiede autenticazione, non hai una vulnerabilità. Hai una porta spalancata.

BeyondTrust non è un prodotto di nicchia. Secondo i ricercatori di sicurezza, ci sono circa 11.000 istanze esposte su internet, di cui circa 8.500 sono deployment on-premise che richiedono patching manuale. Il vendor serve oltre 20.000 clienti in più di 100 paesi, incluso il 75% della Fortune 100. Il raggio d'impatto è concreto.

E c'è un precedente. Alla fine del 2024, il gruppo cinese Silk Typhoon, sostenuto dallo stato, ha sfruttato due diversi zero-day di BeyondTrust per violare il Dipartimento del Tesoro degli Stati Uniti. Quell'incidente ha comportato il concatenamento di vulnerabilità, inclusa una in uno strumento PostgreSQL sottostante che all'epoca non era pubblicamente nota. La stessa famiglia di prodotti, lo stesso tipo di falla, anno diverso. Questo schema dovrebbe preoccupare chiunque utilizzi questi strumenti.

Cosa stiamo dicendo ai nostri clienti

Durante il nostro lavoro di penetration testing con studi di gaming e clienti enterprise, ci imbattiamo regolarmente in strumenti di accesso remoto esposti su internet e con versioni obsolete. È una delle scoperte più comuni. I team installano questi prodotti, funzionano, e poi nessuno ci pensa più fino a quando non succede qualcosa del genere.

Ecco cosa raccomandiamo in questo momento:

Applica la patch immediatamente se non l'hai ancora fatto. Gli utenti self-hosted di BeyondTrust Remote Support devono avere la versione 25.3.2 o successiva. Gli utenti PRA devono avere la 25.1.1 o successiva. Se sei su SaaS, la patch automatica è stata applicata il 2 febbraio, ma verificalo. Non dare nulla per scontato.

Verifica eventuali compromissioni durante la finestra di vulnerabilità. Se la tua istanza era esposta su internet e non patchata prima del 9 febbraio, trattala come potenzialmente compromessa. Esamina i log delle sessioni, cerca attività anomale sugli account e controlla pattern di accesso non autorizzati. BeyondTrust raccomanda ai clienti self-hosted interessati di aprire un ticket con Severity 1.

Smetti di esporre le interfacce di gestione su internet pubblico. Questa è la lezione più importante. Il team Unit 42 di Palo Alto l'ha espresso bene nella loro analisi: la difesa in profondità significa limitare le interfacce amministrative a reti di gestione interne e segmentate o a gateway di accesso zero-trust. Quando apparirà una nuova variante di questo tipo di falla (e succederà), il tuo piano di gestione dovrebbe essere protetto a prescindere.

Fai un inventario dei tuoi strumenti di accesso remoto. La maggior parte delle organizzazioni con cui lavoriamo non ha un'unica soluzione di accesso remoto: ne ha tre o quattro, accumulate nel corso degli anni con team diversi che hanno fatto scelte diverse. Lo shadow IT nell'accesso remoto è un problema reale, e ognuno di quegli strumenti è un potenziale punto d'ingresso.

Il quadro più ampio per i team di sviluppo

Questa CVE è una storia di sicurezza, ma è anche una storia di sviluppo e infrastruttura. Se stai sviluppando e distribuendo applicazioni web (noi lo facciamo quotidianamente con PHP, Docker e infrastruttura cloud), le tue pipeline CI/CD, gli ambienti di staging e i server di produzione sono tutti potenziali obiettivi per esattamente questa classe di attacco. Gli strumenti di supporto remoto toccano le macchine dove risiede il tuo codice.

Quando costruiamo app cloud-native per clienti enterprise, specialmente quelli con requisiti di conformità svizzera, progettiamo la segmentazione di rete nell'architettura fin dal primo giorno. Il concetto è semplice: se uno strumento nel tuo ambiente viene compromesso, il danno deve essere contenuto. Non tutte le organizzazioni ragionano così, e quelle che non lo fanno sono quelle che adesso corrono ai ripari.

Per i team di sviluppo mobile nativo, il rischio è leggermente diverso ma comunque reale. Server di build, device farm, infrastruttura CI: tutti hanno superfici di accesso remoto. Nel nostro lavoro su iOS e Android per clienti nel settore sanitario e IoT, abbiamo visto ambienti in cui l'infrastruttura di build era più esposta dell'app in produzione. È un controsenso.

Una cosa che puoi fare oggi

Esegui una scansione dei tuoi range IP pubblici alla ricerca di endpoint di accesso remoto o supporto remoto. Non solo BeyondTrust: qualsiasi strumento. Tool come Shodan o Censys possono aiutare, oppure controlla semplicemente le regole del firewall. Se trovi interfacce di gestione esposte su internet, spostale dietro una VPN o un proxy zero-trust prima che arrivi la prossima CVE. Perché arriverà.

La velocità con cui la CVE-2026-1731 è passata dalla divulgazione allo sfruttamento ransomware è un promemoria che le finestre di patching si stanno restringendo. O hai un processo per questo, o vieni colto impreparato.

Se hai bisogno di aiuto per rafforzare la sicurezza del tuo accesso remoto o per un audit della tua infrastruttura, parliamone.

cveenterpriseexpert-analysisremote-accesssecuritytech-news