Tenable устранил десятки уязвимостей в Security Center, включая критические SQL-инъекции

Tenable

Компания Tenable выпустила обновление безопасности для своей платформы управления уязвимостями Security Center. Патч SC202607.1 закрывает 54 уязвимости, часть из которых признана критическими. Проблемы затрагивают как собственный код продукта, так и встроенные сторонние компоненты - Apache, OpenSSL, PostgreSQL, PHP и Redis.

Детали уязвимостей

Согласно бюллетеню Tenable tns-2026-19, опубликованному 20 июля 2026 года, в Security Center были обнаружены уязвимости, позволяющие злоумышленнику выполнить произвольный код, провести SQL-инъекцию и обойти политики безопасности. Владельцам систем настоятельно рекомендуется установить исправление.

Из пяти собственных уязвимостей продукта три получили критический рейтинг. Наибольшую опасность представляет SQL-инъекция CVE-2026-64877 с оценкой 9,6 по шкале CVSS v3. При наличии учётной записи с минимальными правами атакующий может через сетевой интерфейс модифицировать или похитить данные, хранящиеся в базе Security Center. Две критические командные инъекции (CVE-2026-64878 и CVE-2026-64879, обе с оценкой 9,0) позволяют выполнить команды на сервере от имени службы, что может привести к полному захвату системы.

Кроме того, выявлена уязвимость CVE-2026-64881 (высокий уровень, 8,8), связанная с некорректной проверкой загружаемых файлов. Она даёт возможность аутентифицированному пользователю разместить вредоносный файл на сервере и затем выполнить его. Ещё одна проблема - слепая SQL-инъекция CVE-2026-64880 (7,1) - позволяет извлекать информацию из базы данных даже при отсутствии прямого вывода результатов запроса.

Сторонние библиотеки, используемые в Security Center, также содержат множество уязвимостей. В Apache HTTP Server зафиксировано пять проблем, среди которых CVE-2026-23918 и CVE-2026-24072 (обе 8,8) потенциально могут привести к удалённому выполнению кода. Две уязвимости OpenSSL - CVE-2025-15467 (8,1) и CVE-2025-69419 (7,4) - позволяют атакующему манипулировать памятью и искажать данные.

Постгрес, используемый в качестве базы данных, содержит 13 уязвимостей. Высокий рейтинг получили CVE-2026-2004, CVE-2026-2005, CVE-2026-2006 и другие (все 8,8). Некоторые из них требуют аутентификации, но при компрометации учётной записи администратора злоумышленник может выполнить произвольный код в контексте СУБД. В PHP обнаружено 12 проблем, в том числе CVE-2026-6722 (8,1) - удалённое выполнение кода при определённых условиях. В Redis скрыто пять уязвимостей высокого уровня, например CVE-2026-23479 и CVE-2026-25243 (обе 8,8), которые эксплуатируются через сетевой интерфейс при наличии учётных данных.

Tenable отмечает, что большая часть сторонних уязвимостей не эксплуатируется напрямую в стандартной конфигурации Security Center, однако компания приняла решение обновить компоненты до последних стабильных версий. В патч включены PostgreSQL 16.14, Apache 2.4.67, OpenSSL 3.5.4, PHP 8.2.31 и Redis 8.2.6 (только для версий 6.7.x и 6.8.0). Пользователи более старых веток Redis также получат обновление.

Для защиты систем необходимо установить патч SC202607.1. Обновление доступно в панели управления Tenable Security Center. Временных мер обхода, позволяющих снизить риски без установки исправления, производитель не предоставил. Администраторам рекомендуется проверить актуальность резервных копий перед установкой.

Это обновление - одно из крупнейших для Security Center в 2026 году по количеству закрытых CVE. Тенденция к комплексному обновлению зависимостей, а не только исправлению собственных ошибок, становится стандартной практикой для вендоров систем управления уязвимостями. Организации, использующие Security Center в критических инфраструктурах, должны рассматривать этот патч как приоритетный.

Ссылки

Комментарии: 0