悪用確認 悪用確認済み(KEV) ランサム悪用 CVE-2026-1731

リモートサポート製品にOSコマンド注入(CVE-2026-1731)― 認証も操作も不要で、ランサム利用が既知。期限は3日

BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA) KEV追加 2026年2月13日 連邦是正期限 2026-02-16

BeyondTrust の Remote Support(RS)および Privileged Remote Access(PRA)にOSコマンド注入の脆弱性がある。認証も利用者の操作も不要で、遠隔の攻撃者がサイト利用者の権限でOSコマンドを実行しうる。CISAは2026年2月13日にKEVカタログへ追加し、是正期限を2月16日=3日後に設定した。ランサムウェアでの利用は既知と記録されている。

脆弱性の基本情報

  • CVE番号CVE-2026-1731
  • 対象(ベンダー/製品)BeyondTrust Remote Support (RS) and Privileged Remote Access (PRA)
  • CWECWE-78
  • 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
  • 是正期限2026-02-16(米連邦民生機関・BOD 22-01)

要点

  • 対象はBeyondTrust Remote Support(RS)および Privileged Remote Access(PRA)。CWE-78(OSコマンド注入)。
  • 悪用に認証も利用者の操作も要さず、遠隔の攻撃者がサイト利用者のコンテキストでOSコマンドを実行しうる。
  • カタログは、不正アクセス、データ持ち出し、サービス停止を含むシステムの侵害に至りうるとしている。
  • 2026年2月13日にKEVへ追加、是正期限は2月16日=3日後。ランサムウェアでの利用は既知と記録されている。
  • 2026年8月31日時点で当サイトが保持する1,685件のうちランサム既知は352件で、その期限は21日が204件と6割近く。3日はわずか11件。
  • ランサム既知352件の是正期限は21日が204件で最多、3日はわずか11件で本件はその一つ。

1助けるために入る仕組みが狙われる

リモートサポートや特権リモートアクセスの製品は、離れた場所から他人の端末やサーバへ入って作業するために作られている。用途からして、入れることそのものが機能であり、しかも入る相手は業務に必要な重要な機器であることが多い。攻撃者から見れば、そこを取れば個々の端末を1台ずつ攻める必要がなくなる。

支援のための道具は、支援できる範囲の広さがそのまま被害の範囲になりうるという性質を持っている。

2前提条件が一つも要らない

この記録が重いのは、悪用に認証も利用者の操作も要らないと明記されている点である。当サイトが以前扱った脆弱性には、管理者として認証済みであることや、すでにレンダラを侵害していることを前提とするものがあった。それらは前提の分だけ攻撃の難度が上がる。この記録にはその条件がなく、到達できることがそのまま実行できることに近づく。

カタログが不正アクセス、データ持ち出し、サービス停止を並べているのも、実行後にできることの幅を示している。

3ランサム既知でも3日期限は11件だけ

2026年8月31日時点で当サイトが保持するKEVの記録1,685件のうち、ランサムウェアでの利用が既知と記録されているものは352件ある。その352件について追加日から是正期限までの日数を数えると、21日204件6割近くを占め、181日60件14日56件と続く。3日はわずか11件で、この記録はその11件に入る。

ランサム利用が確認されているからといって期限が自動的に短くなるわけではなく、期限はBOD 22-01のもとでリスクに応じて決まる。3日という設定は、その中でも例外的な扱いにあたる。

21日204 / 352
181日60 / 352
14日56 / 352
3日(本件)11 / 352

なぜ重要か

運用支援の仕組みは、平時は見えにくい一方で、到達できる範囲が広い。侵害されたとき影響を受けるのは、その製品を入れた組織だけでなく、その製品を通じて支援を受けていた側にも及びうる。前提条件のない脆弱性は境界での防御に依存できないため、到達できる範囲を絞ることが対応の起点になる。

よくある質問(FAQ)

なぜリモートアクセス製品が狙われるのですか?
離れた場所から他人の端末やサーバへ入るための製品で、入る先が業務に必要な重要な機器であることが多いためです。支援できる範囲の広さが、そのまま被害の範囲になりえます。
前提条件が無いとはどういう意味ですか?
カタログは、悪用に認証も利用者の操作も要さないと明記しています。管理者として認証済みであることなどを前提とする脆弱性に比べ、到達できることが実行できることに近づきます。
ランサム既知なら期限は短くなるのですか?
いいえ。2026年8月31日時点で当サイトが保持するランサム既知352件では21日が204件と最も多く、3日は11件です。期限はBOD 22-01のもとでリスクに応じて決まります。

出典(一次情報)

本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。

#セキュリティ#CISA#KEV#リモートアクセス#ランサムウェア
免責: 本サイトは各公式データソースをもとに独自に要約・分類したものです。最新・正確な情報は必ず公式ソースをご確認ください。金融・医療・法務・セキュリティに関する内容は情報整理であり、助言ではありません。本サイトは米国政府の公式サイトではありません。