Rapid7 - CVE-2026-14172

Date de publication :

Il s'agit de la vunérabilité du mécanisme d’exécution des exécutables découverts lors des analyses authentifiées. L’absence de validation du propriétaire des fichiers avant leur exécution permet à un utilisateur local peu privilégié de détourner le processus de scan pour exécuter du code avec des privilèges élevés.

Rapid7 InsightVM, Nexpose et Insight Agent sont des solutions de gestion des vulnérabilités utilisées pour réaliser des scans authentifiés, inventorier les actifs, détecter les faiblesses de sécurité et évaluer l'exposition des systèmes. Les moteurs de scan exécutent certains binaires découverts sur les systèmes analysés afin d'identifier précisément les logiciels installés et leurs versions.

 

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•  Exécution de code arbitraire (à distance)
•  Élévation de privilèges
•  Contournement de la politique de sécurité
•  Atteinte à la confidentialité des données
 

 

 

 

Exploitation

La vulnérabilité exploitée est du type
CWE-250 : Execution with Unnecessary Privileges

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•  Scan Engine Content antérieur à : 1.1.39351 
•  Rapid7 NexposeScan Engine Content antérieur à : 1.1.39351
•  Rapid7 Insight AgentContent Component antérieur à : 0.0.245.0

 

Solutions ou recommandations

•   Rapid7 InsightVM Scan Engine Content 1.1.3935 ou supérieur
•   Rapid7 NexposeScan Engine Content 1.1.3935 ou supérieur
•   Rapid7 Insight AgentContent Component 0.0.245.0 ou supérieur