CVE-2024-12686
BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection Vulnerability
Beschreibung
CVE-2024-12686 ist eine Command-Injection-Schwachstelle in BeyondTrust Privileged Remote Access (PRA) und Remote Support (RS) mit einem CVSS-Score von 6.6 (MEDIUM). Die Sicherheitslücke ermöglicht es einem Angreifer mit bestehenden administrativen Berechtigungen, Befehle einzuschleusen und als Site-Benutzer auszuführen. Trotz des moderaten CVSS-Scores liegt der EPSS bei 34,79 % (96,9. Perzentil), was auf eine hohe Ausnutzungswahrscheinlichkeit hinweist. Die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| beyondtrust | privileged remote access | <= 24.3.1 |
| beyondtrust | remote support | <= 24.3.1 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Referenzen
- https://nvd.nist.gov/vuln/detail/CVE-2024-12686(Third Party Advisory, US Government Resource)
- https://www.beyondtrust.com/trust-center/security-advisories/bt24-11(Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2024-12686(US Government Resource)
Schwachstellentyp
Die spezifische CWE-Kategorie wurde nicht offiziell zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Command-Injection-Schwachstelle, die am ehesten CWE-78: Improper Neutralization of Special Elements used in an OS Command entspricht. Der Angreifer kann durch Einschleusung von Betriebssystembefehlen Code im Kontext des Site-Benutzers ausführen, obwohl administrative Berechtigungen als Voraussetzung erforderlich sind.
Auswirkungsanalyse
Die Schwachstelle hat besondere Eigenschaften, die trotz des moderaten CVSS-Scores eine erhebliche Bedrohung darstellen. Vertraulichkeit, Integrität und Verfügbarkeit sind alle mit "High" bewertet, was bei erfolgreicher Ausnutzung eine vollständige Kompromittierung des betroffenen Systems bedeutet. Der Netzwerk-Angriffsvektor (AV:N) ermöglicht Remote-Angriffe, obwohl die hohe Angriffskomplexität (AC:H) und die erforderlichen hohen Berechtigungen (PR:H) die Ausnutzung einschränken. Für Unternehmen, die BeyondTrust PRA und RS einsetzen, ist der Kontext besonders kritisch: Diese Produkte werden für privilegierten Fernzugriff verwendet und haben typischerweise Zugang zu den sensibelsten Systemen einer Organisation. Ein kompromittierter Administrator auf einer BeyondTrust-Plattform kann potenziell auf alle fernverwalteten Systeme zugreifen. Der EPSS-Score von 34,79 % (96,9. Perzentil) zeigt eine deutlich überdurchschnittliche Ausnutzungsaktivität. Ob Ransomware-Gruppen diese Schwachstelle einsetzen, ist derzeit als "Unknown" klassifiziert.
Exploit-Reifegrad
CISA hat CVE-2024-12686 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 03.02.2025. Dies bestätigt aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 34,79 % (96,9. Perzentil) untermauert die hohe Bedrohungslage. Obwohl die Schwachstelle administrative Berechtigungen voraussetzt, deuten die KEV-Aufnahme und der hohe EPSS darauf hin, dass Angreifer diese Voraussetzung in realen Angriffsszenarien erfüllen können — etwa durch gestohlene Zugangsdaten, Social Engineering oder Ausnutzung anderer BeyondTrust-Schwachstellen. BeyondTrust hat im Security Advisory BT24-11 Details und Patches veröffentlicht. Der Ransomware-Status ist als "Unknown" geführt, eine Verbindung zu organisierten Angriffskampagnen auf privilegierte Zugriffssysteme kann jedoch nicht ausgeschlossen werden.
Behebung
-
BeyondTrust-Software aktualisieren — Aktualisieren Sie Privileged Remote Access (PRA) und Remote Support (RS) auf eine Version nach 24.3.1. Details und Patches sind im BeyondTrust Security Advisory BT24-11 verfügbar.
-
Admin-Konten überprüfen — Da die Schwachstelle administrative Berechtigungen voraussetzt, überprüfen Sie alle Admin-Konten auf nicht autorisierte Zugriffe. Setzen Sie Passwörter zurück und aktivieren Sie Multi-Faktor-Authentifizierung (MFA) für alle administrativen Zugänge.
-
Protokolle auf Kompromittierung prüfen — Untersuchen Sie BeyondTrust-Auditlogs auf verdächtige administrative Aktionen, ungewöhnliche Befehlsausführungen und nicht autorisierte Konfigurationsänderungen, die auf eine bereits erfolgte Ausnutzung hindeuten könnten.
-
Zugriff einschränken — Beschränken Sie den administrativen Zugang zur BeyondTrust-Plattform auf das absolute Minimum. Implementieren Sie IP-basierte Zugriffsbeschränkungen und stellen Sie sicher, dass Admin-Sessions nur über sichere, überwachte Kanäle erfolgen.
-
Privileged Access Management überprüfen — Nutzen Sie den Vorfall als Anlass, Ihre gesamte Privileged-Access-Management-Strategie zu überprüfen und sicherzustellen, dass keine weiteren Schwachstellen in der Kette privilegierter Zugriffe existieren.
Technische Details
Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt ein moderates, aber im Kontext kritisches Bedrohungsprofil. Angriffsvektor (AV:N) ermöglicht Remote-Angriffe über das Netzwerk. Angriffskomplexität (AC:H) bedeutet, dass spezielle Bedingungen oder Timing-Faktoren erforderlich sind, was die Ausnutzung erschwert. Erforderliche Berechtigungen (PR:H) zeigen, dass administrative Rechte auf der BeyondTrust-Plattform Voraussetzung sind. Der technische Angriffsmechanismus ist eine Command-Injection: Ein authentifizierter Administrator kann durch manipulierte Eingaben Betriebssystembefehle einschleusen, die im Kontext des Site-Benutzers (des BeyondTrust-Dienstkontos) ausgeführt werden. Dies kann eine Erweiterung der Rechte über die administrative Web-Schnittstelle hinaus auf die Betriebssystemebene ermöglichen. Betroffen sind PRA- und RS-Versionen bis einschließlich 24.3.1. Da BeyondTrust-Systeme typischerweise als zentrale Plattform für privilegierten Fernzugriff dienen, kann eine Kompromittierung weitreichende Auswirkungen auf die gesamte IT-Infrastruktur haben.
Häufig gestellte Fragen
Warum ist CVE-2024-12686 trotz des moderaten CVSS-Scores gefährlich?
Obwohl der CVSS-Score nur 6.6 (MEDIUM) beträgt, ist die Schwachstelle in einer privilegierten Zugriffslösung angesiedelt. BeyondTrust PRA und RS haben typischerweise Zugang zu den kritischsten Systemen einer Organisation. Zudem bestätigt die CISA-KEV-Aufnahme aktive Ausnutzung in freier Wildbahn.
Benötigt ein Angreifer wirklich Admin-Rechte?
Ja, die Schwachstelle erfordert bestehende administrative Berechtigungen auf der BeyondTrust-Plattform. In realen Angriffsszenarien können Angreifer diese jedoch durch Phishing, Credential-Stuffing oder die Ausnutzung anderer Schwachstellen erlangen. Die KEV-Aufnahme zeigt, dass dies in der Praxis geschieht.
Was bedeutet "Ausführung als Site-Benutzer"?
Der Site-Benutzer ist das Dienstkonto, unter dem die BeyondTrust-Software auf dem Server läuft. Durch die Command-Injection kann ein Admin Befehle auf Betriebssystemebene in diesem Kontext ausführen, was weitreichendere Möglichkeiten bietet als die normale Web-Verwaltungsschnittstelle.
Gibt es einen Zusammenhang mit anderen BeyondTrust-Schwachstellen?
BeyondTrust hat mehrere Schwachstellen in PRA und RS adressiert. Es ist ratsam, das gesamte Security Advisory BT24-11 zu prüfen und sicherzustellen, dass alle darin genannten Schwachstellen behoben werden.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.