Tenable rompe i confini tra gruppi in Security Center
Tenable ha corretto quattro vulnerabilità in Enclave Security 1.8.0 e precedenti, con fix già presenti in Enclave Security 1.9.0 e nel patch SC-202608. La più rilevante, CVE-2026-19626, trasforma la generazione di report in una RCE; un’altra, CVE-2026-19629, permette a un security admin limitato a un solo gruppo di agire anche sugli utenti di altri gruppi.
Nel caso del report, un utente autenticato può fornire dati costruiti ad arte che il server rielabora in modo insicuro e finisce per eseguire codice con i privilegi dell’account di servizio. Nel caso del controllo accessi, il prodotto tratta un amministratore di sicurezza “di gruppo” come se avesse autorità più ampia, e questo rompe il confine su cui si basa la delega amministrativa nei deployment multi-group.
Per chi usa Tenable Security Center con deleghe granulari, il punto non è solo applicare la patch: va verificato che i limiti tra gruppi reggano davvero. Qui il rischio operativo è doppio. Il bug nel flusso report può diventare esecuzione di codice. Quello nel modello dei ruoli può aprire una via di amministrazione non autorizzata tra gruppi diversi.