Tenable Security Center < 6.9.0 多个漏洞 (TNS-2026-22)

critical Nessus 插件 ID 339129

简介

远程系统上安装的 Security Center 实例受到多个漏洞影响。

描述

根据其自我报告的版本,远程主机上运行的 Tenable Security Center 版本低于 6.9.0。因此,该软件受到 TNS-2026-22 公告中提及的多个漏洞影响。

- 在某些情况下,libcurl 可能会将错误的连接重新用于 SMB(S) 传输。libcurl 具有最近连接池,因此后续请求可以重复使用现有连接以避免开销。
重复使用连接时,必须满足一系列条件。由于代码中的逻辑错误,应用程序请求的网络传输操作可能错误地重新使用与使用不同于新的后续传输应有的“共享”的相同服务器的现有 SMB 连接。在不走运的情况下,这可能导致下载错误的文件或将文件上传到错误的位置。
发生这种情况时,将使用相同的凭据和相同的服务器名称。(CVE-2026-5773)

- libcurl 将之前用过的连接保留在连接池中,如果其中一个连接与设置匹配,则后续传输可重用。在应用程序将同一句柄切换到自定义 CA 材料以进行以后的传输之后,首先使用默认本机 CA 信任的简单句柄可以继续信任本机平台存储。(CVE-2026-11564)

- Security Center 中存在命令注入漏洞,未经身份验证的远程攻击者可利用此问题,以服务帐户的权限在底层操作系统上执行任意命令。(CVE-2026-19682)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级为 Tenable Security Center 6.9.0 或更高版本。

另见

https://www.tenable.com/security/TNS-2026-22

http://www.nessus.org/u?d5587a0b

插件详情

严重性: Critical

ID: 339129

文件名: securitycenter_6_9_0_tns_2026_22.nasl

版本: 1.1

类型: Combined

代理: unix

系列: Misc.

发布时间: 2026/8/24

最近更新时间: 2026/8/24

支持的传感器: Nessus Agent, Nessus

风险信息

VPR

风险因素: Medium

分数: 6.9

百分位: 96.78

Vendor

Vendor Severity: Critical

CVSS v2

风险因素: High

基本分数: 9

矢量: CVSS2#AV:N/AC:L/Au:S/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-19682

CVSS v3

风险因素: Critical

基本分数: 9.9

矢量: CVSS:3.0/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H

CVSS v4

风险因素: Critical

Base Score: 9.4

Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS 分数来源: CVE-2026-19682

漏洞信息

CPE: cpe:/a:tenable:security_center

可利用: true

易利用性: Exploits are available

补丁发布日期: 2026/8/13

漏洞发布日期: 2026/3/3

参考资料信息

CVE: CVE-2026-11564, CVE-2026-11586, CVE-2026-11856, CVE-2026-12064, CVE-2026-19626, CVE-2026-19628, CVE-2026-19629, CVE-2026-19631, CVE-2026-19635, CVE-2026-19636, CVE-2026-19639, CVE-2026-19679, CVE-2026-19680, CVE-2026-19681, CVE-2026-19682, CVE-2026-27601, CVE-2026-3784, CVE-2026-4873, CVE-2026-5545, CVE-2026-5773