Tenable rompe i confini tra gruppi in Security Center

Tenable ha corretto quattro vulnerabilità in Enclave Security 1.8.0 e precedenti, con fix già presenti in Enclave Security 1.9.0 e nel patch SC-202608. La più rilevante, CVE-2026-19626, trasforma la generazione di report in una RCE; un’altra, CVE-2026-19629, permette a un security admin limitato a un solo gruppo di agire anche sugli utenti di altri gruppi. Nel caso del report, un utente autenticato può fornire dati costruiti ad arte che il server rielabora in modo insicuro e finisce per eseguire codice con i privilegi dell’account di servizio. Nel caso del controllo accessi, il prodotto tratta un amministratore di sicurezza “di gruppo” come se avesse autorità più ampia, e questo rompe il confine su cui si basa la delega amministrativa nei deployment multi-group. Per chi usa Tenable Security Center con deleghe granulari, il punto non è solo applicare la patch: va verificato che i limiti tra gruppi reggano davvero. Qui il rischio operativo è doppio. Il bug nel flusso report può diventare esecuzione di codice. Quello nel modello dei ruoli può aprire una via di amministrazione non autorizzata tra gruppi diversi.

Part of the PlainSec briefing for 2026-08-31

Editions

Sources