Tenable закрыла девять уязвимостей в Nessus - сканере, которым специалисты проверяют защищённость собственных сетей. Одна из проблем получила оценку 9.1 по шкале CVSS и статус критической по классификации вендора. Сканер не проверял подпись части загружаемого содержимого, прежде чем пустить его в дело. Пользователь с учётной записью и расширенными правами мог скомпрометировать систему целиком. Уязвимы все сборки Nessus версий до 10.12.5.
Детали уязвимостей
Речь идёт о плагинах - наборах проверок, которые сканер скачивает и исполняет. Каждый плагин по сути небольшая программа, поэтому подложенный файл работает с теми же правами, что и сам Nessus. Подпись не проверяли в устаревшем канале доставки обновлений: архивы плагинов принимались без подтверждения подлинности. После исправления такой архив не распакуют и не загрузят без действующей подписи Tenable. Описанный сценарий соответствует CVE-2026-103947.
Второй заметный дефект - внедрение SQL-кода (SQL-инъекция, то есть подстановка команд базы данных через поле ввода) в функции импорта политик сканирования, CVE-2026-103946. Здесь хватит и обычной учётной записи: пользователь прочитает или изменит данные, которые Nessus хранит у себя. Оценка 8.3. Политика сканирования задаёт, что и как проверять, поэтому её подмена или утечка бьёт по результатам проверок и по доверию к отчётам.
Остальные семь проблем связаны с работой с памятью: запись за границами буфера, чтение за границами буфера, путаница типов (программа неверно определяет тип данных и обращается с ними не так, как задумано), двойное освобождение памяти и слабый контроль за расходом ресурсов. Вместе они дают злоумышленнику с расширенными правами отказ в обслуживании, падение сканера с последующим перезапуском и утечку ограниченного объёма внутренних данных в диагностический вывод. Три из них оценили в 7.2, ещё три - в 4.9, одна получила 2.7.
Расклад по доступу здесь важнее самих оценок. Восемь уязвимостей из девяти требуют входа под привилегированной учётной записью, и только SQL-инъекция обходится рядовым пользователем. Значит, атака снаружи без действующих учётных данных не сработает. Зато скомпрометированная или переданная не тем людям учётная запись администратора сканера превращается в готовый инструмент для захвата установки.
Именно поэтому цена ошибки в сканере выше, чем в обычном приложении. Nessus ставят внутри периметра, он видит сегменты сети и узлы, закрытые от посторонних, а для проверок под учётными данными ему нередко передают привилегии администраторов проверяемых систем. Захватив сканер, злоумышленник получает точку опоры в глубине инфраструктуры и остаётся незамеченным дольше, чем при атаке снаружи. Отказ в обслуживании тоже не мелочь: установка, уходящая в цикл перезапуска, оставляет сеть без регулярных проверок, а пропущенные недели мониторинга потом не восстановить.
Широта списка говорит и о другом. Девять уязвимостей в одном выпуске - это разом и ошибки проверки целостности, и работы с памятью, и обработки данных в запросах. Проверка подписи плагинов при этом относится к цепочке поставок: злоумышленник не ломает сканер напрямую, а подсовывает ему файл, которому тот доверяет. Такой подход обходит большинство средств защиты периметра, ведь трафик обновлений выглядит обычным.
О случаях использования этих уязвимостей в реальных атаках Tenable не сообщает. Публичных сведений о работающих эксплойтах (готовых программах, использующих ошибку) на момент выпуска бюллетеня тоже нет. Это не отменяет срочности: уязвимость с оценкой 9.1 в продукте, который сам служит инструментом безопасности, привлекает внимание исследователей быстро.
Исправление вышло в Nessus 10.12.5. Дистрибутивы лежат на портале загрузок Tenable, подробности собраны в бюллетене tns-2026-26 от 1 октября 2026 года. Обновиться стоит и тем, кто держит сканер в изолированном сегменте: часть проблем эксплуатируется при взаимодействии с самой установкой, а не только из внешней сети.
Отдельная проверка касается настроек обновления. Если в конфигурации сохранился старый канал доставки плагинов, его лучше отключить: именно через него проходили архивы без проверки подписи. Полезно также просмотреть, кто из сотрудников и подрядчиков имеет доступ к панели управления сканером, и убрать лишние учётные записи с расширенными правами. После обновления стоит убедиться, что плагины загружаются и применяются штатно, иначе проверки будут идти по устаревшему набору.
История с Nessus продолжает линию последних лет: инструменты защиты сами становятся целью. У них широкие права, постоянный доступ к чужим системам и высокий уровень доверия со стороны служб безопасности. Требование проверять подпись каждого загружаемого файла - прямое следствие этого. Тем, кто отвечает за парк сканеров, разумно распространить тот же принцип на остальные компоненты: обновления должны приходить по защищённому каналу и подтверждаться криптографически, а учётные записи администраторов сканера нуждаются в таком же контроле, как учётные записи домена.
Уязвимости с оценками от 2.7 до 9.1 в одном выпуске напоминают о простой вещи. Разделение по серьёзности помогает расставить порядок работ, но не отменяет обновления целиком: средние и низкие дефекты в связке с одной критической ошибкой дают злоумышленнику больше свободы, чем каждая по отдельности. Установка версии 10.12.5 закрывает весь список сразу и обходится дешевле, чем разбор последствий.
Ссылки
- https://docs.tenable.com/release-notes/Content/nessus/2026.htm
- https://www.tenable.com/security/tns-2026-26