Vulnerabilidades y Avisos de Seguridad: Inyección de comandos en Tenable Identity Exposure de Tenable

Resumen de la alerta

Tenable ha corregido una vulnerabilidad crítica en Tenable Identity Exposure SaaS que puede comprometer la seguridad del controlador principal de dominio. El fallo, identificado como CVE-2026-106126, afecta al componente Active Directory Events Listener.

La vulnerabilidad podría permitir que un atacante autenticado con privilegios reducidos ejecute comandos arbitrarios con permisos de SYSTEM en el controlador principal de dominio. Este nivel de permisos proporciona control muy elevado sobre el sistema afectado, por lo que las organizaciones que utilicen el producto deben priorizar la actualización y las acciones posteriores indicadas por el fabricante.

La alerta clasifica el problema con severidad crítica. No existe constancia de explotación de esta vulnerabilidad según la información disponible.

Recursos afectados

El aviso afecta exclusivamente a:

  • Tenable Identity Exposure SaaS, versión 3.125.0 y anteriores.

Descripción de las vulnerabilidades

CVE-2026-106126 es una vulnerabilidad de inyección de comandos del sistema operativo localizada en Active Directory Events Listener, un componente de Tenable Identity Exposure.

Una inyección de comandos se produce cuando una aplicación procesa información manipulada de forma que permite ejecutar órdenes en el sistema operativo. En este caso, la información disponible indica que un atacante autenticado, incluso con privilegios reducidos, podría enviar datos especialmente diseñados para ejecutar comandos arbitrarios.

El aspecto más relevante del fallo es el contexto de ejecución: los comandos podrían ejecutarse con permisos de SYSTEM en el controlador principal de dominio. Por tanto, no se trata únicamente de una ejecución de comandos limitada a la cuenta del atacante, sino de una posible elevación efectiva de privilegios sobre un activo crítico de la infraestructura de Active Directory.

Impacto y nivel de riesgo

La explotación satisfactoria de CVE-2026-106126 podría permitir la ejecución de comandos arbitrarios con permisos de SYSTEM en el controlador principal de dominio. Dado el nivel de privilegio implicado, el impacto potencial para los entornos afectados es elevado.

La explotación requiere que el atacante esté autenticado y disponga de privilegios reducidos. Esta condición previa debe tenerse en cuenta al evaluar el riesgo, pero no elimina la necesidad de actuar, ya que una cuenta con permisos limitados podría utilizarse como punto de partida para obtener privilegios mucho mayores.

La severidad asignada es crítica. No obstante, la información publicada indica “Explotación: No”, por lo que no debe interpretarse que existan ataques activos o explotación confirmada de esta vulnerabilidad.

Solución y medidas recomendadas

La solución indicada es actualizar Tenable Identity Exposure SaaS a la versión 3.126.0 o posterior.

La actualización debe complementarse con una acción adicional para corregir completamente la vulnerabilidad: tras actualizar, es necesario desinstalar Active Directory Events Listener mediante el comando Register-TenableIOA.ps1 -Uninstall y volver a instalar el componente.

La actualización por sí sola no debe considerarse suficiente si no se realiza también la desinstalación y posterior reinstalación de Active Directory Events Listener indicadas por Tenable.

Recomendaciones para organizaciones afectadas

  1. Identificar las instancias de Tenable Identity Exposure SaaS en versión 3.125.0 o anterior.
  2. Priorizar la actualización a la versión 3.126.0 o posterior, debido a la severidad crítica del fallo y al posible impacto sobre el controlador principal de dominio.
  3. Tras la actualización, desinstalar Active Directory Events Listener ejecutando Register-TenableIOA.ps1 -Uninstall y volver a instalar el componente, conforme a las indicaciones de Tenable.
  4. Verificar que la actualización y la reinstalación se han completado correctamente en los entornos donde se utilice el componente afectado.
  5. Revisar la asignación de privilegios y el acceso de cuentas autenticadas con permisos reducidos a los sistemas implicados, como medida complementaria de reducción de exposición. Esta revisión no sustituye a la actualización oficial.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.