Уязвимость в модуле Active Directory Events Listener платформы Tenable Identity Exposure позволяет злоумышленнику с обычной доменной учётной записью выполнить произвольные команды с правами SYSTEM на эмуляторе основного контроллера домена. Оценка по CVSS 3.1 достигает 9.9, по CVSS 4.0 - 9.4. Вендор относит проблему к критическому уровню. Идентификатор CVE-2026-106126, исправление вышло 8 октября 2026 года в версии 3.126.0.
Уязвимость CVE-2026-106126
Tenable Identity Exposure следит за состоянием каталога Active Directory, службы с учётными записями и правами пользователей, и показывает администраторам, где накопились слабые места. Сервис разбирает события безопасности и предупреждает о подозрительных изменениях: новых привилегированных учётных записях, правках групповых политик, нетипичных входах. Облачная часть отвечает за аналитику и хранение данных. Сбор данных на этом не заканчивается, и здесь начинается важная деталь. Модуль Active Directory Events Listener ставят на Windows-сервер внутри инфраструктуры заказчика, чаще всего на эмулятор основного контроллера домена.
Роль эмулятора основного контроллера домена, или PDCe, требует пояснения. Этот узел отвечает за аутентификацию, смену паролей и синхронизацию времени в домене. Через него проходят запросы к каталогу от сотен и тысяч машин. Кто получает на нём права SYSTEM, тот распоряжается всем доменом. Именно поэтому прослушивающий модуль, которому нужен доступ к журналам контроллера, наделяют широкими полномочиями.
Проблема относится к классу внедрения команд, CWE-78. Модуль принимает данные и подставляет их часть в системную команду, не проверяя служебные символы. Злоумышленник добавляет к безобидному значению собственные инструкции, и операционная система выполняет их от имени SYSTEM. Никакого сложного инструмента для этого не требуется. Достаточно знать, в какое поле модуля можно записать лишний фрагмент.
Внедрение команд встречается в продуктах, которые взаимодействуют с операционной системой напрямую. Модулю нужно запускать служебные утилиты, читать журналы и передавать результаты. Ошибка в проверке входных данных превращает такую интеграцию в канал для чужих команд. Разработчики обычно закрывают её фильтрацией служебных символов. Однако в уже развёрнутых системах фильтр появляется только с новой версией.
Для атаки нужна действующая учётная запись с минимальными правами в домене. Она есть у любого рядового сотрудника. Есть она и у злоумышленника, который закрепился в сети через фишинг или украденный ноутбук. Сетевой вектор означает, что доступ к самому серверу не нужен: хватит сетевого подключения. Взаимодействие с пользователем тоже не требуется. Все три условия складываются в удобную схему для атакующего.
Картина атаки выстраивается в знакомую последовательность. Сначала злоумышленник добывает любую учётную запись в домене. Подойдёт аккаунт уволенного сотрудника, сервисная запись или учётные данные, полученные через целевой фишинг. Затем он ищет способ повысить права и находит уязвимый модуль. Через него он попадает на контроллер домена и получает доступ ко всему каталогу. Такая цепочка обходится без вредоносного ПО на конечных устройствах, поэтому средства защиты рабочих станций на неё не реагируют.
Получив SYSTEM на эмуляторе контроллера домена, злоумышленник создаёт привилегированные учётные записи, забирает хэши паролей и подделывает билеты Kerberos, служебные удостоверения для входа в доменные сервисы. Хэши позволяют выдавать себя за любого пользователя без знания самого пароля. Поддельные билеты открывают вход от имени администратора домена. Каждый шаг закрепляет злоумышленника в сети на месяцы вперёд. Изменённая область действия в векторе CVSS подтверждает: ущерб выходит за пределы уязвимого компонента и охватывает весь каталог. Компрометация одного сервера быстро перерастает в полный контроль над доменом. Восстановить такой каталог сложнее, чем предотвратить атаку.
Затронуты установки Tenable Identity Exposure (SaaS) версий 3.125.0 и более ранних. Продукт поставляют как облачный сервис, поэтому многие считают, что обновления приходят сами собой. Это не так. Прослушивающий модуль работает на стороне заказчика, и следить за его версией обязан сам заказчик. Разрыв между обновлением облачной части и обновлением локального компонента создаёт окно для атаки. Речь идёт о компаниях и ведомствах, где Active Directory управляет доступом сотрудников. Чем крупнее каталог, тем выше цена ошибки. Финансовый сектор, госструктуры и промышленность держат на домене критичные сервисы. Утечка учётных данных или остановка аутентификации обойдётся дорого.
Исправление - версия 3.126.0. Обновления недостаточно. После установки нужно выполнить команду Register-TenableIOA.ps1 -Uninstall, а затем заново поставить прослушивающий модуль. Об этом прямо сказано в бюллетене TNS-2026-27. Этот шаг легко пропустить, и тогда система останется уязвимой. К тому же полезно ограничить круг машин, которым разрешено обращаться к модулю по сети. Перед работами стоит сверить текущую версию компонента и убедиться, что он переустановлен. Логи самого модуля помогут понять, кто и когда к нему обращался.
Уязвимость обнаружил исследователь Такуми Ито. Он сообщил о ней 9 сентября 2026 года. Две недели ушло на подтверждение, ещё неделя - на оформление идентификатора. Спустя месяц после отчёта, 8 октября, вышел патч. Сведений о том, что проблему уже использовали в реальных атаках, в бюллетене нет. Месяц от отчёта до исправления - короткий срок, но и он оставляет запас времени для тех, кто узнал о проблеме раньше остальных.
Средства защиты сами становятся целью. Модуль, который собирает события из контроллера домена, получает широкие полномочия, и ошибка в нём бьёт по самой защищённой части инфраструктуры. Проверка версии и повторная установка прослушивающего компонента важнее, чем кажется по формулировке бюллетеня.
Ссылки