BeyondTrust-Schwachstelle zeigt, wie schnell öffentlich bekannte Lücken zur akuten Bedrohung werden

CVE-2026-1731 in BeyondTrust wurde autonom entdeckt und schon nach 4 Tagen aktiv ausgenutzt. GTIG warnt vor rasanter N-Day-Ausnutzung.

BeyondTrust-Schwachstelle zeigt, wie schnell öffentlich bekannte Lücken zur akuten Bedrohung werden
Schwachstellen

Illustration mit KI erzeugt

Eine kritische BeyondTrust-Schwachstelle, die Hacktron AI autonom entdeckt hatte, wurde laut der Google Threat Intelligence Group (GTIG) bereits innerhalb von vier Tagen nach ihrer öffentlichen Bekanntgabe von einer Angreifergruppe ausgenutzt.

Der Fund belegt nicht, dass die Angreifer künstliche Intelligenz eingesetzt haben. CVE-2026-1731 veranschaulicht vielmehr zwei miteinander verbundene, aber unterschiedliche Entwicklungen: Autonome Systeme können schwerwiegende Softwarefehler aufspüren, während Angreifer öffentlich dokumentierte Schwachstellen immer schneller für ihre Zwecke nutzen.

GTIG beobachtete innerhalb von sieben Tagen nach der Bekanntgabe fünf weitere Angreifergruppen, die die Schwachstelle ausnutzten. Die Aktivitäten umfassten den Erstzugriff, die Ausweitung von Berechtigungen, Datendiebstahl und die Verbreitung weiterer Schadsoftware.

CISA nahm die Schwachstelle aufgrund von Belegen für aktive Angriffe in den KEV-Katalog (Known Exploited Vulnerabilities) auf. Auch die bereitgestellten NVD-Daten weisen auf ihren Einsatz in Ransomware-Kampagnen hin.

Bereits mehr ausgenutzte Schwachstellen als im gesamten Jahr 2025

GTIG erfasste in den ersten acht Monaten des Jahres 2026 insgesamt 141 ausgenutzte Schwachstellen. Damit wurde die Gesamtzahl von 127 für das gesamte Jahr 2025 bereits übertroffen. Auch die Zahl der verschiedenen Schwachstellen, die in diesem Zeitraum veröffentlicht und ausgenutzt wurden, lag über dem Vorjahreswert.

Die Zahl der Veröffentlichungen stieg stark an. Die monatlichen Meldungen nahmen von 5.045 im Januar auf einen Höchststand von 10.740 im August zu. Sowohl im Juli als auch im August wurden mehr als 10.000 Schwachstellen veröffentlicht.

Laut Berichten zu den Erkenntnissen von GTIG ist der Anstieg nicht in erster Linie darauf zurückzuführen, dass Angreifer deutlich mehr Zero-Day-Schwachstellen entdecken und ausnutzen. GTIG führt einen Großteil des Wachstums vielmehr darauf zurück, dass bekannte Schwachstellen mit hohem Risiko schnell und gezielt für Angriffe eingesetzt werden.

Eine Zero-Day-Schwachstelle wird ausgenutzt, bevor der betroffene Anbieter von ihr weiß. Eine N-Day-Schwachstelle wurde bereits öffentlich bekannt gemacht und durch einen Patch behoben. Verwundbare Systeme können jedoch weiterhin erreichbar sein, wenn Unternehmen die Behebung noch nicht abgeschlossen haben.

GTIG geht davon aus, dass KI-Tools diesen zweiten Prozess beschleunigen könnten. Angreifer könnten damit Produktversionen automatisiert vergleichen, Patches untersuchen, Schwachstellenmeldungen auswerten und öffentlich verfügbare Proof-of-Concept-Codes analysieren.

Dabei handelt es sich um eine Einschätzung, nicht um einen Beleg dafür, dass bei jeder beobachteten Angriffskampagne KI zum Einsatz kam. Im Fall von BeyondTrust belegen die Erkenntnisse die autonome Entdeckung durch Hacktron AI und die anschließende Ausnutzung durch mehrere Angreifergruppen, nicht aber eine autonome Ausnutzung.

CVE-2026-1731 ermöglicht nicht authentifizierte Betriebssystem-Befehlsinjektion

CVE-2026-1731 ist eine Schwachstelle zur Einschleusung von Betriebssystembefehlen und als CWE-78 klassifiziert. Betroffen sind zwei Produktfamilien von BeyondTrust:

  • BeyondTrust Privileged Remote Access in Versionen vor 25.1
  • BeyondTrust Remote Support in Versionen vor 25.3.2

Laut den bereitgestellten NVD-Daten erreicht die Schwachstelle einen kritischen CVSS-v3.1-Wert von 9,8. Der vollständige Vektor lautet:

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Der Vektor zeigt, dass Angreifer die Schwachstelle über ein Netzwerk erreichen können und ihre Ausnutzung wenig komplex ist. Weder eine Authentifizierung noch eine Benutzerinteraktion ist erforderlich. Ein erfolgreicher Angriff kann die Vertraulichkeit, Integrität und Verfügbarkeit stark beeinträchtigen.

Laut der NVD-Beschreibung kann ein Angreifer aus der Ferne speziell präparierte Anfragen senden, die dazu führen, dass Betriebssystembefehle mit den Rechten des Website-Benutzers ausgeführt werden.

GTIG beobachtete, wie Angreifer die Schwachstelle für gezielte Erstzugriffe nutzten, mit denen sie Unternehmensperimeter umgehen wollten. Nach dem Zugriff weiteten die überwachten Angreifergruppen ihre Berechtigungen aus und exfiltrierten Daten.

Außerdem setzten sie weitere Schadsoftware ein, darunter SNOWLIGHT, SPARKRAT und Cryptominer. Diese Namen bezeichnen Schadsoftware, die bei den gemeldeten Aktivitäten beobachtet wurde. Sie sind nicht als vollständige Auflistung aller Kampagnen zu verstehen, die die Schwachstelle ausnutzen.

Auf die autonome Entdeckung folgte die Ausnutzung innerhalb weniger Tage

Laut GTIG entdeckte Hacktron AI, ein Forschungsagent eines Drittanbieters, CVE-2026-1731 autonom. Vier Tage nach der öffentlichen Bekanntgabe beobachteten Forschende eine Angreifergruppe bei der Ausnutzung der Schwachstelle.

Innerhalb von sieben Tagen nach der Bekanntgabe folgten fünf weitere Gruppen. Diese Abfolge zeigt, wie kurz die Zeitspanne zwischen der Veröffentlichung technischer Informationen und ihrer Nutzung in aktiven Angriffen durch mehrere Gruppen inzwischen sein kann.

Sie belegt nicht, dass Hacktron AI an den Angriffen beteiligt war. Ebenso wenig zeigen die vorliegenden Erkenntnisse, dass die Angreifer KI nutzten, um ihre Exploits zu entwickeln.

Die weiter gefasste Erkenntnis von GTIG lautet, dass autonome Forschungsagenten schwerwiegende Schwachstellen aufdecken können, insbesondere wenn sie auf kritische Angriffsflächen ausgerichtet sind. Das ist eine allgemeine Aussage über die Fähigkeiten dieser Technologie und keine bestätigte Beschreibung des konkreten Auftrags, den Hacktron AI bei dieser Entdeckung erhielt.

Laut GTIG werden solche Agenten vor allem zur Suche nach Schwachstellen mit mittlerem und hohem Risiko eingesetzt. Als Schwachstellen mit hohem Risiko gelten für GTIG solche, die direkte, erhebliche Auswirkungen auf die Sicherheit haben können, ohne dass Angreifer große Schutzbarrieren überwinden müssen. Die Ausnutzung dürfte zuverlässig und potenziell skalierbar sein.

Die Analystin Kelli Vanderlee rechnet damit, dass KI-gestützte Schwachstellenforschung und -ausnutzung kurz- bis mittelfristig zunehmen werden. Für Verteidiger könnte das unmittelbar bedeuten, dass ihnen weniger Zeit bleibt, Patches zu prüfen, zu testen und einzuspielen, bevor Angriffe beginnen.

Im Fokus stehen bekannte Schwachstellen mit hohem Risiko

GTIG stellte fest, dass 14 % der von Januar bis August ausgenutzten Schwachstellen Edge- oder Sicherheitsgeräte betrafen. Zudem richteten Angreifer ihr Augenmerk weiterhin auf Perimetersysteme und von außen erreichbare Unternehmensdienste.

Die Forschenden identifizierten Totolink, einen Anbieter von Router-Firmware, und Oracle als zwei von wenigen Anbietern, auf die ein erheblicher Teil der Veröffentlichungen entfiel. Diese Häufung bei den Veröffentlichungen ist unabhängig von den konkreten Angriffen auf BeyondTrust.

Auch das übergreifende CVE-System verarbeitet eine rasch wachsende Zahl von Meldungen. CISA zufolge waren 2026 bereits mehr als 67.000 neue CVEs veröffentlicht worden. Bis zum Jahresende wird mit 96.000 gerechnet.

CISA verwies außerdem auf einen Anstieg der jährlich eingereichten CVEs um 263 % zwischen 2020 und 2025. In den ersten drei Monaten des Jahres 2026 gingen ein Drittel mehr Meldungen ein als im gleichen Zeitraum 2025.

Diese Zahlen sollten nicht direkt mit den monatlichen Zahlen zu Schwachstellenveröffentlichungen von GTIG verglichen werden, da sie sich auf unterschiedliche Datensätze beziehen. Zusammengenommen zeigen sie jedoch, warum Unternehmen Risiken priorisieren sollten, statt jede neu veröffentlichte Schwachstelle gleich zu behandeln.

Belege für eine tatsächliche Ausnutzung sind dabei ein entscheidender Faktor. Ein Eintrag im KEV-Katalog bedeutet, dass CISA festgestellt hat, dass eine Schwachstelle bei realen Angriffen eingesetzt wird. Damit erhält sie Vorrang vor Schwachstellen, für die lediglich theoretische Auswirkungen oder Nachweise aus dem Labor vorliegen.

CISA nahm die Schwachstelle in KEV auf und setzte Bundesbehörden eine Frist von drei Tagen

CISA nahm CVE-2026-1731 am 13. Februar 2026 in den KEV-Katalog auf und verwies dabei auf Belege für eine aktive Ausnutzung. Für US-Bundesbehörden galt der 16. Februar 2026 als Frist zur Behebung.

Gemäß der verbindlichen Richtlinie 22-01 (Binding Operational Directive 22-01) müssen Behörden der US-Bundesexekutive die aufgeführten Schwachstellen bis zu den jeweils festgelegten Fristen beheben. Die Richtlinie gilt für diese Behörden, CISA empfiehlt jedoch allen Unternehmen, Schwachstellen im KEV-Katalog vorrangig zu behandeln.

CISA empfiehlt, die vom Anbieter vorgesehenen Maßnahmen zur Risikominderung umzusetzen. Unternehmen, die entsprechende Cloud-Dienste nutzen, sollten die jeweils geltenden Vorgaben der BOD 22-01 befolgen. Wenn keine Maßnahmen zur Risikominderung verfügbar sind, sollte der Betrieb eingestellt werden.

Betreiber von BeyondTrust-Produkten sollten prüfen, ob Privileged Remote Access mindestens Version 25.1 nutzt und Remote-Support-Systeme mindestens Version 25.3.2. Die Behebung sollte sich nach den Anweisungen des Anbieters für die jeweilige Umgebung richten und nicht allein auf Versionsannahmen beruhen.

Die vorliegenden Berichte enthalten weder produktspezifische Workarounds noch technische Kompromittierungsindikatoren. Daraus lässt sich nicht schließen, dass andernorts keine zusätzlichen Anleitungen oder Indikatoren veröffentlicht wurden.

Sicherheitsteams können die gemeldeten Aktivitäten dennoch zur gezielten Untersuchung nutzen. Dabei sollten sie auf mögliche unbefugte Befehlsausführung, ausgeweitete Berechtigungen, ungewöhnliche Datenübertragungen und den beobachteten Einsatz von SNOWLIGHT, SPARKRAT oder Cryptominern achten.

CVE-2026-1731 sollte aufgrund mehrerer übereinstimmender Risikofaktoren vorrangig behandelt werden: nicht authentifizierte Remote-Befehlsausführung, ein CVSS-Wert von 9,8, Ausnutzung durch sechs beobachtete Angreifergruppen innerhalb einer Woche, Aufnahme in den KEV-Katalog von CISA und gemeldeter Einsatz in Ransomware-Kampagnen.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →