Tenable - CVE-2026-106126
Date de publication :
Il s’agit d’une vulnérabilité d’injection de commandes dans l’Active Directory Events Listener de Tenable Identity Exposure (SaaS).
Tenable Identity Exposure est une solution de surveillance de la sécurité d’Active Directory et d’Entra ID. Elle détecte les mauvaises configurations, les comptes sur-privilégiés et les attaques visant l’annuaire. Elle est proposée en mode SaaS ou sur site.
Ce composant est un écouteur d’événements qui s’installe dans l’environnement du client. Les données traitées par l’écouteur ne sont pas neutralisées avant d’être passées à une commande du système. L’attaque se fait à distance par le réseau. Sa complexité est faible. Elle nécessite un compte authentifié à faibles privilèges, sans interaction utilisateur. Les commandes s’exécutent avec les droits SYSTEM sur le PDCe, le contrôleur de domaine qui porte le rôle d’émulateur PDC. L’impact dépasse le composant vulnérable, ce qui correspond à un changement de périmètre.
Elle permet d’exécuter des commandes arbitraires en SYSTEM sur le contrôleur de domaine, avec un impact élevé sur la confidentialité, l’intégrité et la disponibilité.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Une preuve de concept est disponible en sources ouvertes.
Systèmes ou composants affectés
Tenable Identity Exposure (SaaS) versions 3.125.0 et antérieures