BeyondTrust Remote SupportにCVSS 9.2の認証バイパス脆弱性CVE-2026-40138/40139が発覚、未認証で特権アカウントに到達可能

登場人物紹介

チップス
どんぐり大学卒、一般企業の情報システム部で働く若手エンジニア。
入社1〜3年目らしい悩みを抱えつつ、日々の運用やセキュリティ対応に奮闘中。慌てんぼうだが素直で吸収力が高く、ボスに鍛えられながら着実に成長している。

ボス
セキュリティ、インフラ、運用の修羅場をくぐってきた歴戦のエンジニア。サイバーセキュリティラボの所長でボスと呼ばれている。
現場視点と経営視点の両方から、本当に使えるセキュリティとキャリア戦略を叩き込む。口は悪いが面倒見はよく、若手育成と実践的な情報発信に力を注いでいる。
@boss_sec_labo



「BeyondTrustを使っているけど、うちのバージョンは大丈夫?」
「認証バイパスって、ログインなしで特権アカウントを使えるってこと?」

チップス

ボスー!BeyondTrustにまた深刻な脆弱性でしゅか?CVSSが9.2って相当ヤバいでしゅよね?

ボス

ああ、CVE-2026-40138とCVE-2026-40139の2件だな。どちらもCVSS 9.2で、特定の認証設定が有効な環境では未認証の攻撃者が特権アカウントにアクセスできる恐れがある。パッチは既に出ているから、対象バージョンかどうかの確認が急務だ。

BeyondTrustのRemote SupportとPrivileged Remote Access(PRA)は、IT担当者のリモートサポート業務に広く使われているツールです。
今回の脆弱性は、悪用されると認証を経ずに特権アカウントへのアクセスが可能になる深刻なものです。

  • CVSS 9.2の認証バイパス脆弱性CVE-2026-40138/40139がRemote SupportとPRAに発覚
  • 特定の認証設定が有効な環境で、未認証の攻撃者が特権アカウントに到達できる
  • パッチ版(RS/PRA 25.3.3以降)は公開済み。積極的な悪用は未確認

この記事では脆弱性の詳細・攻撃シナリオ・影響バージョンと対応手順を解説します。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
目次

CVE-2026-40138/40139の概要。2件の認証バイパスがBeyondTrust製品に発覚

BeyondTrustは2026年7月6日、リモートサポート製品群に2件の重大な認証バイパス脆弱性が存在することを公表し、パッチを提供しました。

2件の脆弱性の基本情報

どちらの脆弱性も「特定の認証設定が有効な環境」を前提条件としており、その条件が揃った場合にネットワーク上の未認証攻撃者がアクセス制御を回避して特権アカウントに到達できます。
2件の脆弱性の詳細は以下の通りです。

CVE番号CVSSスコア原因影響製品
CVE-2026-401389.2(緊急)認証データの不適切な検証Remote Support、PRA(25.3.2以下)
CVE-2026-401399.2(緊急)認証リクエストの不適切な処理Remote Support(25.3.2以下)
チップス

「特定の認証設定が有効な環境」って、どのくらい当てはまるんでしゅか?

ボス

公式発表では設定の詳細は非公開だが、一般的なリモートサポートの構成では有効になっているケースが多い。だから対象バージョンを使っているならパッチ適用を最優先にする必要があるんだ。

攻撃シナリオと今すぐ取るべき対応

認証バイパス脆弱性は、攻撃者が認証プロセスを迂回して特権アクセスを得る点で、リモートサポート環境にとって特に危険な種類の脆弱性です。

悪用された場合の影響と推奨対応

BeyondTrustのリモートサポート製品は、IT管理者がユーザーPCやサーバーに接続して操作する用途で使われます。
認証バイパスで特権アカウントにアクセスできた攻撃者は、管理対象端末への不正アクセスや社内ネットワークへの横移動が可能になります。
BeyondTrustはRS 25.3.3・PRA 25.3.3以降でこの脆弱性を修正しています。
取るべき対応は以下の通りです。

  • 現在のバージョンを確認し、25.3.2以下であれば即日25.3.3以降へアップデートする
  • クラウド版(BeyondTrust.com)は自動更新済みのため確認不要
  • 自己ホスト型環境では2026年4月のセキュリティロールアップ適用も有効

BeyondTrust製品は過去にも高リスクの標的に

BeyondTrustはリモートアクセスや特権アカウント管理の製品として多くの企業・政府機関が導入しているため、攻撃者からの関心が高い製品群です。
2025年には別の重大脆弱性(CVE-2024-12356等)が実際に悪用された事例もあり、パッチ管理の優先順位を高く設定しておく必要があります。
BeyondTrustを利用している場合は、定期的なバージョン確認とベンダーのセキュリティアドバイザリの購読を習慣化することが重要です。

チップス

特権アカウント管理ツール自体に脆弱性があるって、皮肉でしゅよね……

ボス

だからこそ、こういったツールのバージョン管理は最優先事項にする必要があるんだ。セキュリティツール自体が攻撃の入口になることは珍しくない。守りの要となるものだからこそ、常に最新の状態に保つことが鉄則だ。

まとめ

BeyondTrust Remote SupportとPRAに発覚したCVSS 9.2の認証バイパス脆弱性CVE-2026-40138/40139は、特定の条件下で未認証攻撃者が特権アカウントに到達できる深刻な問題です。
積極的な悪用は現時点では確認されていませんが、BeyondTrustは過去にも攻撃者の標的になってきた製品群です。
対象バージョン(25.3.2以下)を利用している場合は、RS/PRA 25.3.3以降への即日アップデートを実施してください。

チップス

バージョン確認、今すぐやってみるでしゅ!

ボス

ふふふ、その素早さが守りの要だ。

オススメ案件

【既存インターネット閲覧環境のリプレース・SaaS移行に伴う技術支援】門前仲町(リモート併用)/セキュリティ製品の選定から携わる上流インフラ案件

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
要件定義, 設計
作業内容:
既存のインターネット閲覧環境システムをVMware仮想環境からS...

【大手金融機関でのセキュリティ運用体制強化・SOC再検討支援】晴海/セキュリティ運用設計・コンサルティング

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
設計, 運用・保守
作業内容:
大手金融機関のセキュリティ部門にて、日々のセキュリティ運...

【セキュリティ製品を駆使したSOC Tier2運用・インシデント分析】勝どき/CDN・WAF・EDRアラート分析・改善支援

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
運用・保守
作業内容:
様々なセキュリティ製品(CDN、WAF、EDR等)のログ分析やトリ...

【Google Sec Opsを活用した大手企業向けセキュリティ運用・分析】大手町/最新セキュリティソリューション・リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手製造業・建設業クライアント向けに、最先端のSIEM製品「G...

【ISO27001準拠のセキュリティ施策推進・アドバイザリ】海浜幕張/週2リモート併用・PMO

月額単価
1,100,000円 / 月
稼働場所
千葉県リモート併用
業務領域
要件定義, 運用・保守, PMO
作業内容:
大手企業のセキュリティ体制を強化するため、ISO/IEC27001に...

【SOC・CSIRTでのインシデント分析・対応】飯田橋/リモート併用

月額単価
900,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
クライアントのICT環境で発生するセキュリティインシデントの...

【製造業向けセキュリティ評価支援(IT/OT横断)】フルリモート/NIST CSF・セキュリティガバナンス

月額単価
1,200,000円 / 月
稼働場所
フルリモート
業務領域
要件定義, 設計
作業内容:
製造業企業における組織・ITシステム・OT領域を横断した、大...

【客先グループ内セキュリティ管理チーム支援(M365運用)】大崎(リモート併用)/インシデント対応・M365

月額単価
600,000円 / 月
稼働場所
東京都リモート併用
業務領域
運用・保守
作業内容:
大手客先グループ会社内における、セキュリティ管理チームの...

【行政向けセキュリティ機能導入(Microsoft Defender)】渋谷(常駐)/テスト・運用設計・手順書作成

月額単価
800,000円 / 月
稼働場所
東京都
業務領域
設計, 構築, 運用・保守
作業内容:
某特別区の行政インフラを支える、Microsoft Defenderの導入...

【顧客内セキュリティ対応に向けたインフラ設計・構築】京橋/Azure・OCI・ハイブリッドクラウド

月額単価
1,000,000円 / 月
稼働場所
東京都
業務領域
要件定義, 設計, 構築
作業内容:
主要クラウド(Azure/OCI)とオンプレミスが融合した高度なハ...
よかったらシェアしてね!
  • URLをコピーしました!
  • URLをコピーしました!

この記事を書いた人

セキュリティプロ・フリーランスは、セキュリティ領域に特化したフリーランス向けのエージェントサービスです。案件探しだけでなくキャリアにお悩みの方もお気軽にご相談ください。

目次