Компания Tenable выпустила обновление безопасности для своей платформы управления уязвимостями Security Center. Патч SC202607.1 закрывает 54 уязвимости, часть из которых признана критическими. Проблемы затрагивают как собственный код продукта, так и встроенные сторонние компоненты - Apache, OpenSSL, PostgreSQL, PHP и Redis.
Детали уязвимостей
Согласно бюллетеню Tenable tns-2026-19, опубликованному 20 июля 2026 года, в Security Center были обнаружены уязвимости, позволяющие злоумышленнику выполнить произвольный код, провести SQL-инъекцию и обойти политики безопасности. Владельцам систем настоятельно рекомендуется установить исправление.
Из пяти собственных уязвимостей продукта три получили критический рейтинг. Наибольшую опасность представляет SQL-инъекция CVE-2026-64877 с оценкой 9,6 по шкале CVSS v3. При наличии учётной записи с минимальными правами атакующий может через сетевой интерфейс модифицировать или похитить данные, хранящиеся в базе Security Center. Две критические командные инъекции (CVE-2026-64878 и CVE-2026-64879, обе с оценкой 9,0) позволяют выполнить команды на сервере от имени службы, что может привести к полному захвату системы.
Кроме того, выявлена уязвимость CVE-2026-64881 (высокий уровень, 8,8), связанная с некорректной проверкой загружаемых файлов. Она даёт возможность аутентифицированному пользователю разместить вредоносный файл на сервере и затем выполнить его. Ещё одна проблема - слепая SQL-инъекция CVE-2026-64880 (7,1) - позволяет извлекать информацию из базы данных даже при отсутствии прямого вывода результатов запроса.
Сторонние библиотеки, используемые в Security Center, также содержат множество уязвимостей. В Apache HTTP Server зафиксировано пять проблем, среди которых CVE-2026-23918 и CVE-2026-24072 (обе 8,8) потенциально могут привести к удалённому выполнению кода. Две уязвимости OpenSSL - CVE-2025-15467 (8,1) и CVE-2025-69419 (7,4) - позволяют атакующему манипулировать памятью и искажать данные.
Постгрес, используемый в качестве базы данных, содержит 13 уязвимостей. Высокий рейтинг получили CVE-2026-2004, CVE-2026-2005, CVE-2026-2006 и другие (все 8,8). Некоторые из них требуют аутентификации, но при компрометации учётной записи администратора злоумышленник может выполнить произвольный код в контексте СУБД. В PHP обнаружено 12 проблем, в том числе CVE-2026-6722 (8,1) - удалённое выполнение кода при определённых условиях. В Redis скрыто пять уязвимостей высокого уровня, например CVE-2026-23479 и CVE-2026-25243 (обе 8,8), которые эксплуатируются через сетевой интерфейс при наличии учётных данных.
Tenable отмечает, что большая часть сторонних уязвимостей не эксплуатируется напрямую в стандартной конфигурации Security Center, однако компания приняла решение обновить компоненты до последних стабильных версий. В патч включены PostgreSQL 16.14, Apache 2.4.67, OpenSSL 3.5.4, PHP 8.2.31 и Redis 8.2.6 (только для версий 6.7.x и 6.8.0). Пользователи более старых веток Redis также получат обновление.
Для защиты систем необходимо установить патч SC202607.1. Обновление доступно в панели управления Tenable Security Center. Временных мер обхода, позволяющих снизить риски без установки исправления, производитель не предоставил. Администраторам рекомендуется проверить актуальность резервных копий перед установкой.
Это обновление - одно из крупнейших для Security Center в 2026 году по количеству закрытых CVE. Тенденция к комплексному обновлению зависимостей, а не только исправлению собственных ошибок, становится стандартной практикой для вендоров систем управления уязвимостями. Организации, использующие Security Center в критических инфраструктурах, должны рассматривать этот патч как приоритетный.
Ссылки