Rapid7 - CVE-2026-14172
Date de publication :
Il s'agit de la vunérabilité du mécanisme d’exécution des exécutables découverts lors des analyses authentifiées. L’absence de validation du propriétaire des fichiers avant leur exécution permet à un utilisateur local peu privilégié de détourner le processus de scan pour exécuter du code avec des privilèges élevés.
Rapid7 InsightVM, Nexpose et Insight Agent sont des solutions de gestion des vulnérabilités utilisées pour réaliser des scans authentifiés, inventorier les actifs, détecter les faiblesses de sécurité et évaluer l'exposition des systèmes. Les moteurs de scan exécutent certains binaires découverts sur les systèmes analysés afin d'identifier précisément les logiciels installés et leurs versions.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
• Exécution de code arbitraire (à distance)
• Élévation de privilèges
• Contournement de la politique de sécurité
• Atteinte à la confidentialité des données
Exploitation
CWE-250 : Execution with Unnecessary Privileges
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Oui
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• Scan Engine Content antérieur à : 1.1.39351
• Rapid7 NexposeScan Engine Content antérieur à : 1.1.39351
• Rapid7 Insight AgentContent Component antérieur à : 0.0.245.0
Solutions ou recommandations
• Rapid7 NexposeScan Engine Content 1.1.3935 ou supérieur
• Rapid7 Insight AgentContent Component 0.0.245.0 ou supérieur