Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
cve-2026-1731-scanner — Passiver Schwachstellen-Scanner für CVE-2026-1731 — BeyondTrust RS/PRA Pre-Auth RCE (CVSS 9.9). Nur für Bildungs- und Verteidigungszwecke. | Kitploit
Tools/GitHubGitHub/cybrdude/cve-2026-1731-scanner
DefensivwerkzeugeAufklärungSchwachstellenscannerSchwachstellenanalyseInformationsbeschaffungWebsicherheitNetzwerksicherheitLernen & Bildung
GitHubcybrdude/cve-2026-1731-scanner

cve-2026-1731-scanner

Passiver Schwachstellen-Scanner für CVE-2026-1731 — BeyondTrust RS/PRA Pre-Auth RCE (CVSS 9.9). Nur für Bildungs- und Verteidigungszwecke.

Repository anzeigen
4vor 6 MonatenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Webseite
Teilen

CVE-2026-1731 — BeyondTrust RS/PRA Passiver Schwachstellen-Scanner

root@kitploit:~
    ╔═══════════════════════════════════════════════════════════════╗
    ║                                                               ║
    ║                      CVE-2026-1731                            ║
    ║       BeyondTrust RS/PRA Passive Vulnerability Scanner        ║
    ║                                                               ║
    ╠═══════════════════════════════════════════════════════════════╣
    ║   PASSIVE SCANNER — EDUCATIONAL & AUTHORIZED USE ONLY         ║
    ║                                                               ║
    ║   Performs passive fingerprinting via standard HTTP GET.      ║
    ║   No exploit payloads sent. No WebSocket connections.         ║
    ║   Only use against systems you own or are authorized to test. ║
    ║                                                               ║
    ║   Methods: BRDF version extraction, /check_health,            ║
    ║            static asset sizing, /get_mech_list API,           ║
    ║            HTML analysis, copyright year, /nw probe           ║
    ║                                                               ║
    ║   Author: NetGuard 24/7 LLC                                   ║
    ║   Web:    https://netguard24-7.com                            ║
    ╚═══════════════════════════════════════════════════════════════╝

Ein passiver Schwachstellen-Scanner für CVE-2026-1731 — eine kritische (CVSS 9.9) Remote-Code-Ausführungsschwachstelle ohne Authentifizierung in BeyondTrust Remote Support (RS) und Privileged Remote Access (PRA).

Dieses Tool identifiziert verwundbare BeyondTrust-Instanzen mithilfe ausschließlich standardmäßiger HTTP-GET-Anfragen. Es werden keine Exploit-Payloads gesendet. Es werden keine WebSocket-Verbindungen aufgebaut. Es wird keine Authentifizierung versucht.

Update: 16.02.2026 Die Anwendung des Hotfixes BT26-02-RS oder BT26-02-PRA führt dazu, dass erkannte BeyondTrust-Instanzen unterhalb von RS (v21.3 – 25.3.1) oder PRA (v22.1 – 24.X) als verwundbar erscheinen, da der Hotfix keine Versionserhöhung bewirkt. Daher erscheinen mit dem Hotfix (BT26-02-RS oder BT26-02-PRA) gepatchte Instanzen als verwundbar. Sobald die Basisversion aktualisiert wurde, erscheint die Instanz als nicht verwundbar. Laut Hersteller wird der offizielle Fix in Remote Support 25.3.2 und höher | Privileged Remote Access 25.1 und höher adressiert.

Autor: NetGuard 24/7 LLC


⚠️ Rechtlicher Haftungsausschluss

Dieses Tool wird ausschließlich für BILDUNGS- und AUTORISIERTE DEFENSIVE Zwecke bereitgestellt.

Sie dürfen dieses Tool NUR gegen Systeme einsetzen, die Ihnen gehören oder für die Sie eine ausdrückliche schriftliche Genehmigung zum Testen haben. Das unbefugte Scannen von Systemen, die Ihnen nicht gehören, kann geltende Gesetze verletzen, einschließlich des Computer Fraud and Abuse Act (CFAA) und ähnlicher Gesetze in anderen Rechtsordnungen.

Die Autoren übernehmen keine Haftung für den Missbrauch dieses Tools. Durch die Nutzung dieser Software erklären Sie sich damit einverstanden, sie verantwortungsvoll und in Übereinstimmung mit allen geltenden Gesetzen und Vorschriften zu verwenden.


Überblick über die Schwachstelle

FeldDetail
CVECVE-2026-1731
CVSS9.9 (Kritisch)
AdvisoryBT26-02
TypRemote-Code-Ausführung ohne Authentifizierung
VektorWebSocket-Endpunkt /nw — Bash-Arithmetik-Auswertungs-Injektion
BetroffenRS ≤ 25.3.1, PRA ≤ 24.3.4
BehobenRS 25.3.2+, PRA 25.1.1+
AusnutzungAktiv in freier Wildbahn seit dem 12. Februar 2026

CVE-2026-1731 ist eine Variante von CVE-2024-12356 (der Schwachstelle, die von einer chinesischen APT-Gruppe genutzt wurde, um das US-Finanzministerium zu kompromittieren). Beide zielen auf denselben /nw-WebSocket-Endpunkt und das zugrunde liegende Bash-Skript thin-scc-wrapper ab. Der BT24-10-Patch für CVE-2024-12356 fügte eine numerische Plausibilitätsprüfung hinzu, verhinderte jedoch nicht die Bash-Arithmetik-Auswertung des Parameters remoteVersion — die CVE-2026-1731 ausnutzt.


Funktionsweise

Dieser Scanner verwendet 8 passive Fingerprinting-Methoden — validiert gegen Live-BeyondTrust-Instanzen — um Produktversion und Schwachstellenstatus zu bestimmen, ohne Exploit-Traffic zu senden.

Erkennungsmethoden

#MethodeEndpunktWas extrahiert wirdKonfidenz
1BRDF-Versions-ExtraktionGET /get_rdf?comp=sdcust&locale_code=en-usExakte Produktversion aus dem Binär-Header (z. B. 24.1.4)EXAKT
2/check_health-AntwortGET /check_health"Health Check: Succeeded" = vor 25.x / "Status: Primary" = 25.x+HOCH
3Statische Asset-GrößeHEAD /js/login.jsDateigröße: ~36K-39K = vor 25.x / ~12K = 25.x+HOCH
4/get_mech_list-APIGET /get_mech_list?version=3Firmenname + Feld thin_rep_enabled (nur 25.x+)HOCH
5HTML-StrukturGET /loginXHTML 1.1 + BOMGAR = vor 25.x / HTML5 = 25.x+MITTEL
6Copyright-JahrGET /login-Fußzeile2002-2024 = vor 25.x / 2002-2025 = 25.xMITTEL
7Portal-InfoGET /get_portal_infoX-Ns-Company-Wert (Indikator für Angreifer-Aufklärung)—
8WebSocket-SondeGET /nw (nur HTTP)Bestätigt Erreichbarkeit der Angriffsfläche—

Methode 1 (BRDF) ist dieselbe Technik, die von Metasploit und Nessus-Plugin 213456 verwendet wird. Wenn BRDF eine exakte Version zurückgibt, ist die Konfidenz EXAKT. Einige 25.x-Instanzen entfernen die Version aus BRDF — in diesen Fällen werden die Methoden 2-6 bewertet und korreliert, um den Versionsbereich abzuleiten.

Was dieses Tool NICHT tut

  • ❌ WebSocket-Upgrade-Anfragen senden
  • ❌ Manipulierte Payloads an /nw übertragen
  • ❌ Jede Form von Ausnutzung versuchen
  • ❌ Authentifizierung oder Brute-Force durchführen
  • ❌ Daten auf Zielsystemen verändern
  • ❌ Permanente oder zustandsbehaftete Verbindungen aufbauen

Schnellstart

Voraussetzungen

  • Python 3.8+
  • Keine externen Abhängigkeiten (nur Standardbibliothek)

Installation

root@kitploit:~
git clone https://github.com/YOUR_USERNAME/cve-2026-1731-scanner.git
cd cve-2026-1731-scanner
chmod +x cve_2026_1731_scanner.py

Scan eines einzelnen Ziels

root@kitploit:~
python3 cve_2026_1731_scanner.py -t support.example.com -v

Massen-Scan aus Datei

root@kitploit:~
# Ziel-Liste erstellen (ein Host pro Zeile)
cat > targets.txt << 'EOF'
support.example.com
pra.example.com
192.168.1.50
10.0.0.100:8443
remote-support.beyondtrustcloud.com
EOF

# Scan ausführen
python3 cve_2026_1731_scanner.py -f targets.txt --threads 20 -o results.csv --json results.json -v

Vollständige Verwendung

root@kitploit:~
usage: cve_2026_1731_scanner.py [-h] (-t TARGET | -f FILE) [-o OUTPUT]
                                 [--json JSON_OUTPUT] [--threads THREADS] [-v]

options:
  -t, --target TARGET     Einzelner Ziel-Hostname oder IP
  -f, --file FILE         Datei mit Zielen (eines pro Zeile)
  -o, --output OUTPUT     Ergebnisse in CSV-Datei exportieren
  --json JSON_OUTPUT      Ergebnisse in JSON-Datei exportieren
  --threads THREADS       Parallele Threads (Standard: 10)
  -v, --verbose           Ausführliche Ausgabe pro Ziel

Eingabeformat

Die Zieldatei akzeptiert flexible Eingaben — ein Eintrag pro Zeile:

root@kitploit:~
# Kommentare werden unterstützt (Zeilen, die mit # beginnen)
192.168.1.1
10.0.0.5
support.example.com
support.example.com:8443
https://support.example.com
http://support.example.com    # wird automatisch auf HTTPS aktualisiert
support.example.com/login     # Pfade werden automatisch entfernt

Ausgabe verstehen

Risikostufen

StufeBedeutung
KRITISCHExakte Version über BRDF als verwundbar bestätigt, oder mehrere hochkonfidente Signale deuten auf vor 25.x hin
HOCHWahrscheinlich verwundbar, aber mit weniger bestätigenden Signalen; manuelle Verifizierung empfohlen
MITTELAls 25.x+ abgeleitet (RS könnte bis 25.3.1 weiterhin verwundbar sein); BT26-02-Patch verifizieren
NIEDRIG/INFOSaaS-Instanz (automatisch gepatcht), bestätigte gepatchte Version oder bestätigt sicher

Versions-Konfidenz

KonfidenzQuelleBedeutung
EXAKTBRDF /get_rdfExakte Versionszeichenfolge aus dem Binärformat extrahiert (z. B. 24.1.4)
HOCHMulti-Signal (3+)3 oder mehr unabhängige Signale stimmen überein, 0 Widersprüche
MITTELMulti-Signal (2+)Mehrheit der Signale stimmt überein, aber mit gewisser Mehrdeutigkeit
NIEDRIGNicht schlüssigWidersprüchliche oder unzureichende Signale

Exit-Codes (CI/CD-Integration)

CodeBedeutung
0Keine kritischen oder hohen Befunde
1Hochrisiko-Befunde erkannt
2Kritische Befunde erkannt
root@kitploit:~
# Beispiel: CI/CD-Pipeline-Integration
python3 cve_2026_1731_scanner.py -f targets.txt -o results.csv
if [ $? -eq 2 ]; then
    echo "KRITISCH: Verwundbare BeyondTrust-Instanzen gefunden!"
    # Alarm auslösen / Bereitschaft pagen / Ticket öffnen
fi

Beispielausgabe

root@kitploit:~
  [*] Scanne https://support.example.com...
      Status: VERWUNDBAR [KRITISCH]
      Version: 24.1.4 (über BRDF /get_rdf, Konfidenz: EXAKT)
      Firma: examplecorp
      Produkt: Remote Support
      Signale: health=old, login.js=36458B, html=modern, ©2024
      /nw: ERREICHBAR

CSV- & JSON-Export

CSV-Felder

FeldBeschreibung
targetGescannte URL
is_beyondtrustOb BeyondTrust erkannt wurde
product_typeRemote Support oder Privileged Remote Access
product_versionExakte Version (falls aus BRDF extrahiert)
version_sourceWie die Version ermittelt wurde
version_confidenceEXAKT, HOCH, MITTEL oder NIEDRIG
company_nameX-Ns-Company-Wert (bei Ausnutzung verwendet)
copyright_yearAus der Fußzeile der Login-Seite
health_check_typeold (vor 25.x) oder new (25.x+)
login_js_sizeDateigröße von /js/login.js
thin_rep_enabledNur bei 25.x+ vorhanden
html_generationlegacy (XHTML) oder modern (HTML5)
is_saasSaaS-Instanz (.beyondtrustcloud.com)
ws_endpoint_reachableOb /nw antwortet
vulnerability_statusBewertungsergebnis
risk_levelKRITISCH, HOCH, MITTEL, NIEDRIG oder INFO
detailsFür Menschen lesbare Bewertungsdetails

Behebung

Wenn der Scanner verwundbare Instanzen identifiziert:

  1. BT26-02-Patch sofort anwenden — von BeyondTrust für alle unterstützten RS/PRA-Versionen verfügbar
  2. Auf behobene Versionen aktualisieren: RS 25.3.2+ oder PRA 25.1.1+
  3. Bei RS < 21.3 oder PRA < 22.1: Vollständiges Produkt-Upgrade erforderlich, bevor der Patch angewendet werden kann
  4. Netzwerk-Kontrollen: Zugriff auf den /nw-WebSocket-Endpunkt einschränken, wenn ein sofortiges Patchen nicht möglich ist
  5. Nach Kompromittierung suchen: Protokolle auf WebSocket-Verbindungen zu /nw mit ungewöhnlichen remoteVersion-Werten prüfen, die $() oder Backticks enthalten
  6. SaaS-Instanzen: wurden am 2. Februar 2026 automatisch gepatcht — im BeyondTrust-Portal verifizieren

Referenzen

  • BT26-02 Advisory
  • NVD: CVE-2026-1731
  • Rapid7-Analyse
  • Metasploit-Modul (CVE-2024-12356)

Mitwirken

Pull-Requests sind willkommen. Wenn Sie zusätzliche passive Fingerprinting-Methoden oder Versionskorrelations-Signale entdecken, eröffnen Sie bitte ein Issue oder einen PR.


Lizenz

MIT-Lizenz — siehe LICENSE für Details.


Autor

NetGuard 24/7 LLC https://netguard24-7.com

Tool herunterladen