リモートサポート製品にOSコマンド注入(CVE-2026-1731)― 認証も操作も不要で、ランサム利用が既知。期限は3日
BeyondTrust の Remote Support(RS)および Privileged Remote Access(PRA)にOSコマンド注入の脆弱性がある。認証も利用者の操作も不要で、遠隔の攻撃者がサイト利用者の権限でOSコマンドを実行しうる。CISAは2026年2月13日にKEVカタログへ追加し、是正期限を2月16日=3日後に設定した。ランサムウェアでの利用は既知と記録されている。
脆弱性の基本情報
- CVE番号CVE-2026-1731
- 対象(ベンダー/製品)BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA)
- CWECWE-78
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-02-16(米連邦民生機関・BOD 22-01)
要点
- 対象はBeyondTrust Remote Support(RS)および Privileged Remote Access(PRA)。CWE-78(OSコマンド注入)。
- 悪用に認証も利用者の操作も要さず、遠隔の攻撃者がサイト利用者のコンテキストでOSコマンドを実行しうる。
- カタログは、不正アクセス、データ持ち出し、サービス停止を含むシステムの侵害に至りうるとしている。
- 2026年2月13日にKEVへ追加、是正期限は2月16日=3日後。ランサムウェアでの利用は既知と記録されている。
- 2026年8月31日時点で当サイトが保持する1,685件のうちランサム既知は352件で、その期限は21日が204件と6割近く。3日はわずか11件。
- ランサム既知352件の是正期限は21日が204件で最多、3日はわずか11件で本件はその一つ。
1助けるために入る仕組みが狙われる
リモートサポートや特権リモートアクセスの製品は、離れた場所から他人の端末やサーバへ入って作業するために作られている。用途からして、入れることそのものが機能であり、しかも入る相手は業務に必要な重要な機器であることが多い。攻撃者から見れば、そこを取れば個々の端末を1台ずつ攻める必要がなくなる。
支援のための道具は、支援できる範囲の広さがそのまま被害の範囲になりうるという性質を持っている。
2前提条件が一つも要らない
この記録が重いのは、悪用に認証も利用者の操作も要らないと明記されている点である。当サイトが以前扱った脆弱性には、管理者として認証済みであることや、すでにレンダラを侵害していることを前提とするものがあった。それらは前提の分だけ攻撃の難度が上がる。この記録にはその条件がなく、到達できることがそのまま実行できることに近づく。
カタログが不正アクセス、データ持ち出し、サービス停止を並べているのも、実行後にできることの幅を示している。
3ランサム既知でも3日期限は11件だけ
2026年8月31日時点で当サイトが保持するKEVの記録1,685件のうち、ランサムウェアでの利用が既知と記録されているものは352件ある。その352件について追加日から是正期限までの日数を数えると、21日が204件で6割近くを占め、181日が60件、14日が56件と続く。3日はわずか11件で、この記録はその11件に入る。
ランサム利用が確認されているからといって期限が自動的に短くなるわけではなく、期限はBOD 22-01のもとでリスクに応じて決まる。3日という設定は、その中でも例外的な扱いにあたる。
なぜ重要か
運用支援の仕組みは、平時は見えにくい一方で、到達できる範囲が広い。侵害されたとき影響を受けるのは、その製品を入れた組織だけでなく、その製品を通じて支援を受けていた側にも及びうる。前提条件のない脆弱性は境界での防御に依存できないため、到達できる範囲を絞ることが対応の起点になる。
よくある質問(FAQ)
なぜリモートアクセス製品が狙われるのですか?
前提条件が無いとはどういう意味ですか?
ランサム既知なら期限は短くなるのですか?
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。