Une faille BeyondTrust montre à quelle vitesse des vulnérabilités publiques peuvent devenir des menaces actives

La faille critique CVE-2026-1731 de BeyondTrust, découverte par IA, a été exploitée en 4 jours. Hausse des vulnérabilités exploitées en 2026.

Une faille BeyondTrust montre à quelle vitesse des vulnérabilités publiques peuvent devenir des menaces actives
Vulnérabilités

Image d’illustration générée par IA

Selon le Google Threat Intelligence Group, une vulnérabilité critique de BeyondTrust, découverte de manière autonome par Hacktron AI, a été exploitée par un groupe de cybermenaces dans les quatre jours suivant sa divulgation publique.

Cette découverte ne permet pas d’établir que les attaquants ont utilisé l’intelligence artificielle. En revanche, CVE-2026-1731 illustre deux évolutions liées, mais distinctes : des systèmes autonomes peuvent découvrir de graves failles logicielles, tandis que les acteurs malveillants apprennent à exploiter toujours plus rapidement les vulnérabilités documentées publiquement.

Le GTIG a observé cinq autres groupes de cybermenaces exploiter la faille dans les sept jours suivant sa divulgation. Leurs activités comprenaient l’accès initial, l’élévation de privilèges, le vol de données et le déploiement de logiciels malveillants supplémentaires.

La CISA a ajouté la vulnérabilité à son catalogue Known Exploited Vulnerabilities après avoir relevé des preuves d’attaques en cours. Les données du NVD fournies indiquent également qu’elle a été utilisée dans des campagnes de ransomware.

Les failles exploitées dépassent déjà le total de 2025

Le GTIG a recensé 141 vulnérabilités exploitées au cours des huit premiers mois de 2026, soit davantage que les 127 recensées sur l’ensemble de l’année 2025. Le nombre de vulnérabilités distinctes divulguées et exploitées pendant cette période a lui aussi dépassé le total de l’année précédente.

Le volume des divulgations a fortement augmenté. Leur nombre mensuel est passé de 5 045 en janvier à 10 740 au pic d’août, dépassant les 10 000 en juillet comme en août.

Selon les informations publiées sur les conclusions du GTIG, cette hausse ne s’explique pas principalement par la découverte et l’exploitation d’un bien plus grand nombre de vulnérabilités zero-day. Le GTIG l’attribue plutôt, pour une large part, à l’exploitation rapide et ciblée de vulnérabilités connues à haut risque.

Une vulnérabilité zero-day est exploitée avant que le fournisseur concerné en ait connaissance. Une vulnérabilité n-day a déjà été divulguée publiquement et corrigée, mais des systèmes vulnérables peuvent rester accessibles faute de mesures correctives appliquées par les organisations.

Le GTIG estime que les outils d’IA pourraient accélérer ce second processus. Les acteurs malveillants pourraient s’en servir pour automatiser la comparaison de versions d’un produit, examiner des correctifs, traiter des avis de sécurité et analyser du code d’exploitation de preuve de concept rendu public.

Il s’agit d’une évaluation, et non d’une preuve que l’IA a été utilisée dans chacune des campagnes d’exploitation observées. Dans le cas de BeyondTrust, les éléments disponibles établissent que Hacktron AI a découvert la faille de manière autonome et que plusieurs groupes de cybermenaces l’ont ensuite exploitée. Ils ne démontrent pas une exploitation autonome.

CVE-2026-1731 permet l’injection de commandes système sans authentification

CVE-2026-1731 est une vulnérabilité d’injection de commandes au niveau du système d’exploitation, classée CWE-78. Elle touche deux gammes de produits BeyondTrust :

  • BeyondTrust Privileged Remote Access dans les versions antérieures à 25.1
  • BeyondTrust Remote Support dans les versions antérieures à 25.3.2

Les données du NVD fournies attribuent à cette vulnérabilité un score CVSS v3.1 critique de 9,8. Son vecteur complet est le suivant :

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Ce vecteur indique qu’un attaquant peut atteindre la vulnérabilité par le réseau, que son exploitation est peu complexe et qu’elle ne nécessite ni authentification ni interaction de l’utilisateur. Une attaque réussie peut avoir de graves conséquences sur la confidentialité, l’intégrité et la disponibilité.

Selon la description du NVD, un attaquant distant peut envoyer des requêtes spécialement conçues pour exécuter des commandes système dans le contexte de l’utilisateur du site.

Le GTIG a observé des attaquants exploiter la faille pour obtenir un accès initial ciblé et contourner les périmètres de sécurité des entreprises. Après avoir obtenu cet accès, les groupes de cybermenaces surveillés ont procédé à une élévation de privilèges et à l’exfiltration de données.

Ils ont également déployé des charges utiles supplémentaires, notamment SNOWLIGHT, SPARKRAT et des logiciels de cryptominage. Ces noms désignent des charges utiles observées dans les activités rapportées et ne doivent pas être considérés comme un inventaire exhaustif de toutes les campagnes exploitant la vulnérabilité.

La découverte autonome a été suivie d’exploitations en quelques jours

Le GTIG indique que Hacktron AI, un agent de recherche tiers, a découvert CVE-2026-1731 de manière autonome. Quatre jours après la divulgation publique, les chercheurs ont observé un groupe de cybermenaces exploiter la vulnérabilité.

Cinq autres groupes lui ont emboîté le pas dans les sept jours suivant la divulgation. Cette séquence montre que l’intervalle entre la publication d’informations techniques et l’intégration de la faille dans des opérations actives s’est considérablement réduit.

Rien n’indique que Hacktron AI ait participé à ces attaques. Les éléments disponibles ne permettent pas non plus d’établir que les acteurs malveillants ont utilisé l’IA pour concevoir leurs outils d’exploitation.

La conclusion plus générale du GTIG est que les agents de recherche autonomes peuvent mettre au jour de graves vulnérabilités, en particulier lorsqu’ils sont dirigés vers des surfaces d’attaque critiques. Il s’agit d’une observation générale sur les capacités de cette technologie, et non d’une description confirmée de la manière dont Hacktron AI a été sollicité pour cette découverte précise.

Selon le groupe, ces agents servent principalement à repérer des failles à risque moyen ou élevé. Le GTIG définit les vulnérabilités à haut risque comme celles susceptibles d’avoir un impact direct et important sur la sécurité, sans que les attaquants aient à surmonter d’importants mécanismes d’atténuation. Leur exploitation devrait être fiable et potentiellement extensible à grande échelle.

L’analyste Kelli Vanderlee s’attend à une progression, à court et moyen terme, de la recherche de vulnérabilités et de leur exploitation avec l’aide de l’IA. Pour les défenseurs, la conséquence immédiate pourrait être une réduction du temps disponible pour évaluer, tester et déployer un correctif avant le début des attaques.

La tendance se concentre sur les vulnérabilités connues à haut risque

Le GTIG a constaté que 14 % des vulnérabilités exploitées entre janvier et août touchaient des équipements de périphérie ou de sécurité. Il a également relevé que les attaquants continuaient de s’intéresser aux systèmes périmétriques et aux services d’entreprise exposés sur Internet.

Les chercheurs ont identifié Totolink, un fournisseur de micrologiciels pour routeurs, et Oracle parmi un petit nombre de fournisseurs à l’origine d’une part importante des divulgations. Cette concentration des divulgations est distincte des activités d’exploitation visant spécifiquement BeyondTrust.

Le système CVE dans son ensemble traite lui aussi un volume de signalements en forte hausse. Selon les chiffres attribués à la CISA, plus de 67 000 nouveaux CVE avaient été publiés en 2026, et leur nombre devrait atteindre 96 000 d’ici la fin de l’année.

La CISA a également fait état d’une hausse de 263 % des soumissions annuelles de CVE entre 2020 et 2025. Au cours des trois premiers mois de 2026, leur nombre était supérieur d’un tiers à celui de la même période en 2025.

Il ne faut pas comparer directement ces chiffres aux statistiques mensuelles de divulgation de vulnérabilités du GTIG : ils reposent sur des jeux de données différents. Ils montrent toutefois pourquoi les organisations doivent hiérarchiser les risques plutôt que de traiter toutes les vulnérabilités nouvellement publiées de la même manière.

Les preuves d’exploitation constituent un critère décisif. L’inscription au catalogue KEV signifie que la CISA a établi qu’une vulnérabilité est utilisée lors d’attaques réelles. Elle devient ainsi prioritaire par rapport aux failles dont l’impact n’est étayé que par une analyse théorique ou des essais en laboratoire.

La CISA a inscrit la faille au catalogue KEV et fixé aux agences fédérales un délai de trois jours

La CISA a ajouté CVE-2026-1731 au catalogue KEV le 13 février 2026, en invoquant des preuves d’exploitation active. Les agences fédérales américaines devaient y remédier avant le 16 février 2026.

En vertu de la Binding Operational Directive 22-01, les agences civiles de l’exécutif fédéral doivent corriger les vulnérabilités répertoriées avant les échéances qui leur sont attribuées. La directive s’applique à ces agences, mais la CISA recommande à toutes les organisations de donner la priorité aux vulnérabilités du catalogue KEV.

La mesure préconisée par la CISA consiste à appliquer les mesures d’atténuation conformément aux instructions du fournisseur. Les organisations qui utilisent les services cloud concernés doivent suivre les consignes applicables de la BOD 22-01. Les déploiements pour lesquels aucune mesure d’atténuation n’est disponible doivent être interrompus.

Les exploitants de BeyondTrust doivent vérifier que leurs installations de Privileged Remote Access ne fonctionnent pas avec une version antérieure à 25.1 et que leurs systèmes Remote Support ne fonctionnent pas avec une version antérieure à 25.3.2. La mise à jour doit suivre les instructions du fournisseur pour chaque environnement, plutôt que de reposer uniquement sur la vérification des versions.

Les informations fournies ne comprennent ni procédure de contournement propre aux produits ni indicateur technique de compromission. Cela ne signifie pas qu’aucune consigne complémentaire ou aucun indicateur n’a été publié ailleurs.

Les équipes de sécurité peuvent néanmoins s’appuyer sur les activités rapportées pour orienter leurs investigations. Elles devraient rechercher d’éventuelles exécutions de commandes non autorisées, des élévations de privilèges, des transferts de données inhabituels et le déploiement de SNOWLIGHT, de SPARKRAT ou de logiciels de cryptominage.

CVE-2026-1731 doit être traitée en priorité, car plusieurs indicateurs de risque convergent : exécution de commandes à distance sans authentification, score CVSS de 9,8, exploitation par six groupes de cybermenaces observés en une semaine, inscription au catalogue KEV de la CISA et utilisation signalée dans des campagnes de ransomware.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →