Vulnerabilidades y Avisos de Seguridad: Múltiples vulnerabilidades en productos de Tenable

Resumen de la alerta

Se han identificado múltiples vulnerabilidades en Tenable Nessus que afectan a la versión 10.12.4 y anteriores. El aviso recoge un total de nueve fallos: uno de severidad crítica, cuatro de severidad alta, tres de severidad media y uno de severidad baja.

La vulnerabilidad detallada en el aviso es CVE-2026-103947, clasificada como crítica. Este fallo puede permitir que un atacante autenticado y con privilegios elevados manipule determinado contenido descargado por Nessus, con posibles consecuencias sobre la confidencialidad, la integridad y la disponibilidad del sistema.

Según la información disponible, no existe explotación conocida de CVE-2026-103947. No obstante, las organizaciones que utilicen versiones afectadas deben priorizar la actualización proporcionada por Tenable.

Recursos afectados

  • Tenable Nessus, versión 10.12.4 y anteriores.

Descripción de las vulnerabilidades

Neil Graves ha informado de nueve vulnerabilidades en Tenable Nessus. De acuerdo con el aviso, su posible explotación podría permitir comprometer el sistema afectado, consultar o modificar información almacenada, provocar una denegación de servicio o acceder a información limitada presente en memoria.

El detalle técnico publicado se refiere a CVE-2026-103947. La vulnerabilidad se produce porque Nessus no verifica adecuadamente la integridad de determinado contenido descargado antes de utilizarlo. La comprobación de integridad permite confirmar que un contenido no ha sido alterado de forma no autorizada; cuando esta validación es insuficiente, existe el riesgo de que se use contenido manipulado.

Para explotar este fallo, el atacante debe estar autenticado y contar con privilegios elevados. Bajo esas condiciones, podría modificar el contenido afectado antes de que Nessus lo emplee.

Impacto y nivel de riesgo

CVE-2026-103947 tiene severidad crítica. Si se explotara con éxito, podría afectar a los tres pilares básicos de la seguridad:

  • Confidencialidad: exposición no autorizada de información.
  • Integridad: alteración de datos o contenidos utilizados por el sistema.
  • Disponibilidad: afectación al funcionamiento normal del servicio o sistema.

La condición de autenticación y privilegios elevados limita el escenario de explotación frente a un ataque anónimo o remoto sin acceso previo. Sin embargo, no elimina el riesgo en entornos donde existan cuentas con permisos elevados que puedan verse comprometidas o utilizadas de forma indebida.

El aviso indica que la explotación es no conocida. Por tanto, la vulnerabilidad debe tratarse como un riesgo potencial que requiere corrección, sin afirmar que esté siendo utilizada en ataques activos.

Solución y medidas recomendadas

La solución indicada es actualizar Tenable Nessus a la versión 10.12.5, disponible a través del portal de descargas de Tenable. Esta versión corrige las vulnerabilidades notificadas.

Como medida operativa relacionada con el riesgo descrito, las organizaciones pueden revisar qué cuentas disponen de privilegios elevados en los sistemas Nessus afectados y comprobar que dichos accesos se mantienen restringidos al personal autorizado. Esta revisión no sustituye la actualización oficial.

Recomendaciones para organizaciones afectadas

  1. Identificar las instalaciones de Tenable Nessus que ejecuten la versión 10.12.4 o una versión anterior.
  2. Planificar y aplicar la actualización a Nessus 10.12.5 con la prioridad adecuada a la criticidad del servicio.
  3. Verificar el funcionamiento del producto tras la actualización conforme a los procedimientos internos de la organización.
  4. Revisar los accesos autenticados con privilegios elevados sobre las plataformas afectadas, especialmente en entornos compartidos o administrados por varios equipos.
  5. Registrar la actualización y mantener el inventario de software actualizado para facilitar el seguimiento de futuros avisos de seguridad.

Fuente: link

Aviso: Esta noticia / aviso es únicamente informativa y su veracidad está supeditada a la fuente origen.

TechConsulting muestra este contenido por creer en su fuente y como servicio para facilitar a usuarios y empresas la obtención de dicho contenido. Agradecemos a la fuente el esfuerzo por distribuir este tipo de noticias y avisos sobre Ciberseguridad.

Para más información o dudas en Ciberseguridad aplicada a la empresa, puede ver nuestro catálogo de productos en Servicios TechConsulting o puede contactar con nosotros para resolver cualquier cuestión que pueda tener.