Tenable - CVE-2026-106126

Date de publication :

Il s’agit d’une vulnérabilité d’injection de commandes dans l’Active Directory Events Listener de Tenable Identity Exposure (SaaS).

Tenable Identity Exposure est une solution de surveillance de la sécurité d’Active Directory et d’Entra ID. Elle détecte les mauvaises configurations, les comptes sur-privilégiés et les attaques visant l’annuaire. Elle est proposée en mode SaaS ou sur site.

Ce composant est un écouteur d’événements qui s’installe dans l’environnement du client. Les données traitées par l’écouteur ne sont pas neutralisées avant d’être passées à une commande du système. L’attaque se fait à distance par le réseau. Sa complexité est faible. Elle nécessite un compte authentifié à faibles privilèges, sans interaction utilisateur. Les commandes s’exécutent avec les droits SYSTEM sur le PDCe, le contrôleur de domaine qui porte le rôle d’émulateur PDC. L’impact dépasse le composant vulnérable, ce qui correspond à un changement de périmètre.

Elle permet d’exécuter des commandes arbitraires en SYSTEM sur le contrôleur de domaine, avec un impact élevé sur la confidentialité, l’intégrité et la disponibilité.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Exécution de code arbitraire (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Une preuve de concept est disponible en sources ouvertes.

Systèmes ou composants affectés

Tenable Identity Exposure (SaaS) versions 3.125.0 et antérieures

Solutions ou recommandations

Tenable Identity Exposure (SaaS) versions 3.126.0 et supérieures