Уязвимость в Tenable Sensor Proxy позволяет удалённо выполнять код через подмену хоста подключения

Tenable

В компоненте Tenable Sensor Proxy, предназначенном для передачи данных между сенсорами и платформой управления, обнаружена критическая уязвимость. Она позволяет удалённо выполнить произвольный код с повышенными привилегиями. Для эксплуатации достаточно, чтобы оператор подключил сенсор к хосту, контролируемому злоумышленником. Разработчики уже выпустили исправление в версии 1.4.2.

Уязвимость CVE-2026-18667

Проблему выявил исследователь Нил Грейвс из компании LVL 0x00, LLC. Уязвимость зафиксирована в бюллетене TNS-2026-21 и получила идентификатор CVE-2026-18667 (Common Vulnerabilities and Exposures - база данных известных уязвимостей). Базовая оценка по шкале CVSSv3 (система измерения серьёзности уязвимостей) составила 9,6 балла, что соответствует критическому уровню. Временная оценка, учитывающая зрелость эксплойта, немного ниже - 8,9 балла. Также присвоена оценка CVSSv4 - 9,3 балла.

Sensor Proxy выполняет роль промежуточного звена между сенсорами Tenable и центральной платформой. Этот компонент используется в сетях, где требуется изолировать сегменты и направлять трафик через контролируемые точки. Обычно оператор задаёт адрес прокси-сервера вручную. Именно этот процесс подключения становится вектором атаки.

Уязвимость относится к категории внедрения кода CWE-94 (перечень распространённых типов ошибок безопасности). При обработке данных, поступающих от подконтрольного атакующему сервера, возникает возможность подменить часть запроса. Вместо легитимного ответа вредоносный узел отправляет специально сформированные данные, которые интерпретируются как исполняемый код. В результате злоумышленник получает возможность выполнить команды с правами того пользователя, от которого работает процесс сенсора. В типовой конфигурации это может быть учётная запись с расширенными полномочиями.

Для успешной атаки не требуется аутентификация. Сложность эксплуатации низкая: атакующему не нужно преодолевать дополнительные барьеры, достаточно обманом заставить оператора подключиться к его серверу. Например, оператор может получить письмо с поддельной инструкцией по настройке или стать жертвой подмены DNS. Поскольку взаимодействие с оператором необходимо, в векторе CVSS отмечен фактор участия пользователя.

Последствия эксплуатации серьёзны: выполнение кода с привилегиями открывает доступ к данным, которые обрабатываются сенсором. Компрометация такого компонента приводит к утечке информации о внутренней сети, обнаруженных уязвимостях и конфигурации систем. Кроме того, атакующий может использовать скомпрометированный сенсор как плацдарм для дальнейшего проникновения. В организации это может означать потерю контроля над инфраструктурой сканирования.

Tenable подтвердила уязвимость в день получения сообщения от исследователя - 28 июля 2026 года. Уже 3 августа компания запросила идентификатор CVE и выпустила обновление Sensor Proxy 1.4.2. Таким образом, от подтверждения до исправления прошло менее недели. Это достаточно быстрая реакция для подобных проблем. Тем не менее пользователям следует самостоятельно убедиться, что используется актуальная версия.

Исправление доступно для загрузки через Tenable Downloads Portal. Других способов получить обновление не предусмотрено. Компания настоятельно рекомендует установить новую версию в кратчайшие сроки. В качестве временных мер до обновления следует избегать подключения сенсоров к непроверенным адресам и пересмотреть правила сетевого доступа к этим компонентам. Также полезно ограничить возможность изменения настроек прокси для рядовых операторов.

Уязвимость затрагивает все выпуски Sensor Proxy вплоть до версии 1.4.1. Организации, использующие предыдущие версии, находятся в зоне риска. Даже если сенсор расположен в изолированной сети, вектор атаки через обман оператора остаётся действенным. Поэтому важно сочетать установку патча с регулярным обучением персонала правилам безопасной работы с системами управления уязвимостями.

Эта ситуация привлекает внимание к проблеме доверия в конфигурациях интеграций. Даже у надёжных производителей возможны ошибки в промежуточных компонентах, открывающие путь к удалённому выполнению кода. Регулярное обновление таких модулей становится обязательным условием поддержания безопасности. Пользователям Tenable следует включить Sensor Proxy в список компонентов, требующих приоритетного обновления.

Разработчики уже выпустили исправление, доступ к нему открыт. Теперь задача пользователей - своевременно его установить. Учитывая критический уровень опасности, задержка с обновлением может стоить потери контроля над сенсорной инфраструктурой. Рекомендуется проверить версии на всех узлах, где развёрнут Sensor Proxy, и обновить их.

Ссылки

Комментарии: 0