Tenable Identity Exposure : RCE critique CVE-2026-106126
Le CERT-FR relaie une injection de commande OS (CVE-2026-106126, CVSS 9.9) dans Tenable Identity Exposure. Corrigé en 3.126.0 ; le listener IOA doit être réinstallé.
Tenable a corrigé une injection de commande OS critique dans Identity Exposure, son produit de détection des expositions Active Directory. La faille, CVE-2026-106126, permet l'exécution de code arbitraire à distance. Le bulletin éditeur tns-2026-27 date du 8 octobre ; le CERT-FR l'a relayé le 9 octobre dans l'avis CERTFR-2026-AVI-1284.
Produit affecté
- Tenable Identity Exposure (SaaS) : versions 3.125.0 et antérieures.
- Correctif : 3.126.0.
Gravité
Tenable classe la vulnérabilité en critique : CVSSv3.1 à 9.9 (base ; score temporel 8.9) et CVSSv4 à 9.4. Le type retenu est l'injection de commande OS (CWE-78) — un vecteur qui, sur un produit chargé de superviser l'Active Directory, place l'attaquant au cœur de l'infrastructure d'identité.
Le CERT-FR ne signale pas d'exploitation en cours à la publication.
Point d'attention sur le correctif
La mise à jour de la plateforme SaaS ne suffit pas. Tenable précise que les installations existantes doivent désinstaller puis réinstaller le listener IOA après la montée de version pour résoudre complètement le problème :
Register-TenableIOA.ps1 -Uninstall
Le composant doit ensuite être réinstallé. Tant que cette étape n'est pas faite, le correctif n'est pas pleinement appliqué sur les déploiements concernés.
Que faire
- Vérifiez que votre tenant Identity Exposure est en 3.126.0 ou supérieur.
- Sur chaque hôte portant le listener IOA, exécutez
Register-TenableIOA.ps1 -Uninstallpuis réinstallez le listener, conformément à tns-2026-27. - Recensez les comptes de service et les privilèges Active Directory confiés à Identity Exposure : une RCE sur l'outil hérite de ces droits.
Contexte
C'est la deuxième fois cette année que nous relayons un avis CERT-FR sur Identity Exposure, après l'avis AVI-0796 (versions 3.93.x). Les plateformes de sécurité ne sont pas hors de portée : un produit qui lit l'intégralité d'un annuaire pour en détecter les faiblesses est, s'il tombe, un point de pivot idéal. L'étape de réinstallation du listener est le piège opérationnel du lot — une équipe qui coche « SaaS à jour » et passe à la suite laisse la faille ouverte côté collecteurs.