Tenable labo kritisku Identity Exposure SaaS komandu injekcijas kļūdu ar CVSS 9,9
CVE-2026-106126 Active Directory Events Listener ļauj autentificētam lietotājam ar zemām tiesībām izpildīt komandas kā SYSTEM uz domēna kontroliera; nepieciešama versija 3.126.0 un klausītāja pārinstalēšana.
Tenable 8. oktobrī publiskoja drošības biļetenu TNS-2026-27 par kritisku komandu injekcijas ievainojamību produktā Tenable Identity Exposure (SaaS). Kļūda ar identifikatoru CVE-2026-106126 skar Active Directory Events Listener komponenti un ļauj autentificētam uzbrucējam ar zemām privileģijām izpildīt patvaļīgas komandas kā SYSTEM uz PDCe (Primary Domain Controller emulator).
Oficiālajā biļetenā CVSS v3 bāzes vērtējums ir 9,9, bet CVSS v4 — 9,4. Vājums klasificēts kā CWE-78 (nepareiza īpašo elementu neitralizācija OS komandā). Skartas Tenable Identity Exposure (SaaS) versijas 3.125.0 un agrākas. Pētnieks, kas ziņoja par kļūdu, ir Takumi Ito.
Rapid7 ievainojamību datubāzē apstiprina to pašu aprakstu: autentificēts lietotājs ar zemām tiesībām var iegūt attālinātu koda izpildi ar SYSTEM tiesībām uz domēna kontroliera emulatora. Publicēšanas datums norādīts kā 2026. gada 8. oktobris.
Tenable risinājumam izlaidis SaaS versiju 3.126.0, kas pieejama uzņēmuma lejupielāžu portālā. Biļetens uzsver: lai pilnībā novērstu problēmu, pēc atjaunināšanas esošajām instalācijām jāizpilda Register-TenableIOA.ps1 -Uninstall un klausītājs jāinstalē no jauna. Detalizētas norādes ir produktā dokumentācijā un laidienu piezīmēs.
Atklāšanas laika skala: Tenable ziņojumu saņēma 9. septembrī, apstiprināja 24. septembrī, CVE un CVSS aprēķināja 2. oktobrī, bet laboto SaaS laidienu izlaida 8. oktobrī. Sākotnējais biļetena laidens arī datēts ar 8. oktobri.
Organizācijām, kas izmanto Tenable Identity Exposure SaaS ar Active Directory Events Listener, ieteikts nekavējoties pāriet uz 3.126.0 un veikt klausītāja atkārtotu reģistrāciju saskaņā ar ražotāja instrukcijām. Tikai programmatūras atjauninājums bez klausītāja pārinstalēšanas, pēc Tenable, neatrisina problēmu pilnībā.
Avoti
- Tenable Security Advisory TNS-2026-27: Identity Exposure 3.126.0 www.tenable.com
- Rapid7: CVE-2026-106126 Tenable Identity Exposure command injection www.rapid7.com
- Tenable CVE catalog: CVE-2026-106126 www.tenable.com
Rakstu sagatavojis MI, pamatojoties uz norādītajiem avotiem.

Komentāri 0
Vēl nav komentāru. Uzraksti pirmo.