CVE-2024-12686

MEDIUM(6.6)KEVErhöhtes Risiko

BeyondTrust Privileged Remote Access (PRA) and Remote Support (RS) OS Command Injection Vulnerability

Beschreibung

CVE-2024-12686 ist eine Command-Injection-Schwachstelle in BeyondTrust Privileged Remote Access (PRA) und Remote Support (RS) mit einem CVSS-Score von 6.6 (MEDIUM). Die Sicherheitslücke ermöglicht es einem Angreifer mit bestehenden administrativen Berechtigungen, Befehle einzuschleusen und als Site-Benutzer auszuführen. Trotz des moderaten CVSS-Scores liegt der EPSS bei 34,79 % (96,9. Perzentil), was auf eine hohe Ausnutzungswahrscheinlichkeit hinweist. Die Schwachstelle wurde in den CISA KEV-Katalog aufgenommen.

KEV-Informationen

Hersteller
BeyondTrust
Produkt
Privileged Remote Access (PRA) and Remote Support (RS)
Hinzugefügt am
13. Januar 2025
Fälligkeitsdatum
3. Februar 2025
Erforderliche Maßnahme
Apply mitigations per vendor instructions or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
NETWORK
Angriffskomplexität
HIGH
Erforderliche Privilegien
HIGH
Benutzerinteraktion
NONE
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
0.7
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
beyondtrustprivileged remote access<= 24.3.1
beyondtrustremote support<= 24.3.1

Mehrere CVSS-Bewertungen

Quelle: 13061848-ea10-403d-bd75-c83a022c2891(Secondary)
6.6
MEDIUM

CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H

Quelle: [email protected](Primary)
7.2
HIGH

CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

Die spezifische CWE-Kategorie wurde nicht offiziell zugewiesen. Basierend auf der Schwachstellenbeschreibung handelt es sich um eine Command-Injection-Schwachstelle, die am ehesten CWE-78: Improper Neutralization of Special Elements used in an OS Command entspricht. Der Angreifer kann durch Einschleusung von Betriebssystembefehlen Code im Kontext des Site-Benutzers ausführen, obwohl administrative Berechtigungen als Voraussetzung erforderlich sind.

Auswirkungsanalyse

Die Schwachstelle hat besondere Eigenschaften, die trotz des moderaten CVSS-Scores eine erhebliche Bedrohung darstellen. Vertraulichkeit, Integrität und Verfügbarkeit sind alle mit "High" bewertet, was bei erfolgreicher Ausnutzung eine vollständige Kompromittierung des betroffenen Systems bedeutet. Der Netzwerk-Angriffsvektor (AV:N) ermöglicht Remote-Angriffe, obwohl die hohe Angriffskomplexität (AC:H) und die erforderlichen hohen Berechtigungen (PR:H) die Ausnutzung einschränken. Für Unternehmen, die BeyondTrust PRA und RS einsetzen, ist der Kontext besonders kritisch: Diese Produkte werden für privilegierten Fernzugriff verwendet und haben typischerweise Zugang zu den sensibelsten Systemen einer Organisation. Ein kompromittierter Administrator auf einer BeyondTrust-Plattform kann potenziell auf alle fernverwalteten Systeme zugreifen. Der EPSS-Score von 34,79 % (96,9. Perzentil) zeigt eine deutlich überdurchschnittliche Ausnutzungsaktivität. Ob Ransomware-Gruppen diese Schwachstelle einsetzen, ist derzeit als "Unknown" klassifiziert.

Exploit-Reifegrad

CISA hat CVE-2024-12686 in den KEV-Katalog aufgenommen, mit einer Behebungsfrist bis zum 03.02.2025. Dies bestätigt aktive Ausnutzung in freier Wildbahn. Der EPSS-Score von 34,79 % (96,9. Perzentil) untermauert die hohe Bedrohungslage. Obwohl die Schwachstelle administrative Berechtigungen voraussetzt, deuten die KEV-Aufnahme und der hohe EPSS darauf hin, dass Angreifer diese Voraussetzung in realen Angriffsszenarien erfüllen können — etwa durch gestohlene Zugangsdaten, Social Engineering oder Ausnutzung anderer BeyondTrust-Schwachstellen. BeyondTrust hat im Security Advisory BT24-11 Details und Patches veröffentlicht. Der Ransomware-Status ist als "Unknown" geführt, eine Verbindung zu organisierten Angriffskampagnen auf privilegierte Zugriffssysteme kann jedoch nicht ausgeschlossen werden.

Behebung

  1. BeyondTrust-Software aktualisieren — Aktualisieren Sie Privileged Remote Access (PRA) und Remote Support (RS) auf eine Version nach 24.3.1. Details und Patches sind im BeyondTrust Security Advisory BT24-11 verfügbar.

  2. Admin-Konten überprüfen — Da die Schwachstelle administrative Berechtigungen voraussetzt, überprüfen Sie alle Admin-Konten auf nicht autorisierte Zugriffe. Setzen Sie Passwörter zurück und aktivieren Sie Multi-Faktor-Authentifizierung (MFA) für alle administrativen Zugänge.

  3. Protokolle auf Kompromittierung prüfen — Untersuchen Sie BeyondTrust-Auditlogs auf verdächtige administrative Aktionen, ungewöhnliche Befehlsausführungen und nicht autorisierte Konfigurationsänderungen, die auf eine bereits erfolgte Ausnutzung hindeuten könnten.

  4. Zugriff einschränken — Beschränken Sie den administrativen Zugang zur BeyondTrust-Plattform auf das absolute Minimum. Implementieren Sie IP-basierte Zugriffsbeschränkungen und stellen Sie sicher, dass Admin-Sessions nur über sichere, überwachte Kanäle erfolgen.

  5. Privileged Access Management überprüfen — Nutzen Sie den Vorfall als Anlass, Ihre gesamte Privileged-Access-Management-Strategie zu überprüfen und sicherzustellen, dass keine weiteren Schwachstellen in der Kette privilegierter Zugriffe existieren.

Technische Details

Der CVSS-Vektor CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:H zeigt ein moderates, aber im Kontext kritisches Bedrohungsprofil. Angriffsvektor (AV:N) ermöglicht Remote-Angriffe über das Netzwerk. Angriffskomplexität (AC:H) bedeutet, dass spezielle Bedingungen oder Timing-Faktoren erforderlich sind, was die Ausnutzung erschwert. Erforderliche Berechtigungen (PR:H) zeigen, dass administrative Rechte auf der BeyondTrust-Plattform Voraussetzung sind. Der technische Angriffsmechanismus ist eine Command-Injection: Ein authentifizierter Administrator kann durch manipulierte Eingaben Betriebssystembefehle einschleusen, die im Kontext des Site-Benutzers (des BeyondTrust-Dienstkontos) ausgeführt werden. Dies kann eine Erweiterung der Rechte über die administrative Web-Schnittstelle hinaus auf die Betriebssystemebene ermöglichen. Betroffen sind PRA- und RS-Versionen bis einschließlich 24.3.1. Da BeyondTrust-Systeme typischerweise als zentrale Plattform für privilegierten Fernzugriff dienen, kann eine Kompromittierung weitreichende Auswirkungen auf die gesamte IT-Infrastruktur haben.

Häufig gestellte Fragen

Warum ist CVE-2024-12686 trotz des moderaten CVSS-Scores gefährlich?

Obwohl der CVSS-Score nur 6.6 (MEDIUM) beträgt, ist die Schwachstelle in einer privilegierten Zugriffslösung angesiedelt. BeyondTrust PRA und RS haben typischerweise Zugang zu den kritischsten Systemen einer Organisation. Zudem bestätigt die CISA-KEV-Aufnahme aktive Ausnutzung in freier Wildbahn.

Benötigt ein Angreifer wirklich Admin-Rechte?

Ja, die Schwachstelle erfordert bestehende administrative Berechtigungen auf der BeyondTrust-Plattform. In realen Angriffsszenarien können Angreifer diese jedoch durch Phishing, Credential-Stuffing oder die Ausnutzung anderer Schwachstellen erlangen. Die KEV-Aufnahme zeigt, dass dies in der Praxis geschieht.

Was bedeutet "Ausführung als Site-Benutzer"?

Der Site-Benutzer ist das Dienstkonto, unter dem die BeyondTrust-Software auf dem Server läuft. Durch die Command-Injection kann ein Admin Befehle auf Betriebssystemebene in diesem Kontext ausführen, was weitreichendere Möglichkeiten bietet als die normale Web-Verwaltungsschnittstelle.

Gibt es einen Zusammenhang mit anderen BeyondTrust-Schwachstellen?

BeyondTrust hat mehrere Schwachstellen in PRA und RS adressiert. Es ist ratsam, das gesamte Security Advisory BT24-11 zu prüfen und sicherzustellen, dass alle darin genannten Schwachstellen behoben werden.

CVSS-Score

6.6
MEDIUM(6.6)

EPSS-Score

EPSS-Score13.68%
EPSS-Perzentil96.2%

Daten

Veröffentlicht18. Dezember 2024
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.