Tenable Security Center 6.9.0 закрывает 20 уязвимостей, включая выполнение команд

Tenable

Обновление Security Center до версии 6.9.0 закрывает 20 уязвимостей, из которых четыре отмечены как критические. Наиболее опасные проблемы позволяют удалённо выполнить код или команды операционной системы, а также обойти ограничения доступа. Патч затрагивает все сборки продукта до 6.9.0.

Детали уязвимостей

Среди исправлений - уязвимости в собственных компонентах Security Center и в сторонних библиотеках. Производитель обновил curl до версии 8.20 и underscoreJS до 1.13.8. В curl устранено восемь проблем, включая две критические с оценкой 9.8 и 9.1 по шкале CVSS. Одна из них позволяет атакующему без аутентификации получить полный контроль над системой. В underscoreJS закрыта одна уязвимость средней степени, связанная с отказом в обслуживании.

Собственные уязвимости Security Center затрагивают разные механизмы платформы. Критическая CVE-2026-19626 с оценкой 9.9 представляет собой удалённое выполнение кода. Злоумышленник с минимальными привилегиями может отправить специально сформированный запрос и выполнить произвольные команды с правами системы. Аналогичные проблемы внедрения команд получили оценки 9.9 и 9.0. Все три уязвимости приводят к полной компрометации узла, на котором запущен Security Center.

Кроме того, исправлены несколько уязвимостей повышения привилегий и SQL-инъекций. Одна из них с оценкой 8.1 позволяет пользователю с низким уровнем доступа изменить данные в базе или получить привилегии администратора. Уязвимость локального повышения привилегий с оценкой 8.8 требует наличия локального доступа. Отдельно закрыта проблема перебора учётных записей. Также исправлена ошибка контроля доступа, позволявшая читать отдельные данные без прав.

Практическое значение этих уязвимостей зависит от конфигурации. Security Center обычно разворачивают как централизованную систему управления уязвимостями, и к её интерфейсу имеют доступ администраторы безопасности и аналитики. Однако атака может исходить и от внутреннего нарушителя, например сотрудника с ограниченными правами. Успешная эксплуатация приводит к утечке информации, изменению конфигураций и полному захвату платформы. Через скомпрометированный Security Center злоумышленник может получить доступ к данным об инфраструктуре компании и использовать их для дальнейших атак.

Уязвимости в curl особенно опасны, поскольку эта библиотека используется в огромном количестве приложений. В данном случае проблема касается всех продуктов Tenable, которые включают curl. Атака через curl может быть выполнена без аутентификации, если приложение обрабатывает внешние данные. Это означает, что злоумышленник может использовать вредоносный сервер или перехваченный трафик, чтобы доставить эксплойт. Тем не менее в контексте Security Center эксплуатация зависит от того, какие сетевые взаимодействия разрешены.

Tenable не сообщает о реальных атаках с использованием этих уязвимостей. Однако оценки CVSS и наличие публичных описаний делают их привлекательными для исследователей и злоумышленников. Продукт используется в крупных организациях, поэтому рекомендуется как можно скорее обновить установки до версии 6.9.0. Для этого необходимо загрузить установочный пакет с официального портала поддержки и развернуть его в тестовой среде, а затем выполнить обновление на рабочих системах. Также стоит проверить, не используются ли в инфраструктуре другие версии Security Center, включая те, что уже сняты с поддержки.

Обновление затрагивает и сторонние компоненты. Производитель принял решение обновить curl и underscoreJS, несмотря на то что не все уязвимости в них проявляются в реальных сценариях использования. Это осторожный подход, который снижает потенциальные риски. Для пользователей это означает, что патч носит комплексный характер и закрывает не только очевидные проблемы, но и возможные пути атаки через зависимости.

Стоит отметить, что часть уязвимостей имеет средний и высокий уровень серьёзности. Тем не менее сочетание нескольких проблем в одном продукте повышает общий риск. Например, SQL-инъекция может использоваться для получения данных, а затем повышение привилегий позволит выполнить команды. Поэтому даже проблемы с баллами ниже 7.0 не стоит игнорировать.

Версия 6.9.0 также закрывает уязвимость в underscoreJS, которая может приводить к отказу в обслуживании. Хотя эта библиотека не является критической для работы Security Center, её обновление закрывает ещё один потенциальный вектор. Релиз стал значительным шагом в укреплении безопасности платформы.

Администраторам стоит проверить журналы на предмет необычных запросов к интерфейсу Security Center, особенно если обновление ещё не выполнено. Признаки эксплуатации включают появление новых учётных записей, изменение конфигураций и неожиданные сетевые подключения. Наличие таких индикаторов не обязательно говорит о взломе, но требует внимания.

Обновление Security Center - рутинная операция, но в данном случае она несёт очевидную пользу. Устранение критических уязвимостей удалённого выполнения кода должно быть приоритетом для всех владельцев продукта. Откладывать установку патча не рекомендуется, так как публикация бюллетеня привлекает внимание к уязвимостям.

Наконец, важно помнить, что проблемы в сторонних библиотеках затрагивают многих поставщиков ПО. Обновление curl до актуальной версии 8.20 - это не только защита от конкретных CVE, но и приведение инфраструктуры в соответствие с современными требованиями безопасности. Аналогично обновление underscoreJS показывает, что производители постепенно учитывают риски, связанные с зависимостями.

Пользователям Security Center следует запланировать обновление в ближайшее время. Версия 6.9.0 - первая, которая включает весь набор исправлений. Для установки потребуется некоторое время, поэтому стоит заранее подготовить окно обслуживания. После обновления необходимо перезапустить службы и убедиться, что все функции платформы работают корректно.

Сейчас, когда атаки на системы управления безопасностью становятся всё более частыми, своевременное исправление таких продуктов приобретает особое значение. Уязвимости в Security Center - напоминание о том, что даже защитные инструменты нуждаются в защите.

Ссылки

Комментарии: 0