Skip to content

Tenable Nessus : 9 CVE corrigés en 10.12.5, dont une SQLi (AVI-1247)

L'avis CERT-FR AVI-1247 et le bulletin Tenable tns-2026-26 corrigent 9 CVE dans Nessus — injection SQL, défaut d'intégrité et dénis de service — colmatés par la version 10.12.5.

Publié le 3 min de lecture

Le CERT-FR a publié le 2 octobre 2026 l'avis CERTFR-2026-AVI-1247 couvrant Tenable Nessus. L'avis renvoie au bulletin fournisseur tns-2026-26, daté du 1er octobre, qui corrige 9 CVE dans Nessus 10.12.5. Les versions 10.12.4 et antérieures sont vulnérables. Le lot mêle une injection SQL, un défaut de vérification d'intégrité noté 9.1 par l'éditeur, plusieurs corruptions mémoire et trois dénis de service.

Produits concernés

  • Tenable Nessus en version 10.12.4 ou antérieure.
  • Correctif : Nessus 10.12.5, à récupérer depuis le portail de téléchargement Tenable.

Les CVE colmatés

Scores CVSS tels que publiés par Tenable (deux valeurs par CVE selon le composant/vecteur retenu) :

CVETypeCVSS (Tenable)
CVE-2026-103946Injection SQL8.3 / 7.7
CVE-2026-103947Défaut de vérification d'intégrité9.1 / 8.4
CVE-2026-103948Confusion de type7.2 / 6.7
CVE-2026-103950Écriture hors limites7.2 / 6.7
CVE-2026-103951Écriture hors limites7.2 / 6.7
CVE-2026-103952Écriture hors limites (DoS)4.9 / 4.6
CVE-2026-103953Gestion mémoire (DoS)4.9 / 4.6
CVE-2026-103954Lecture hors limites2.7 / 2.5
CVE-2026-103955Consommation de ressources (DoS)4.9 / 4.6

Les deux entrées les plus sévères encadrent le risque : l'injection SQL (CVE-2026-103946, 8.3) sur une console qui héberge les résultats de scan ouvre la voie à la lecture de la cartographie du parc ; le défaut de vérification d'intégrité (CVE-2026-103947, 9.1) touche le mécanisme sur lequel repose la confiance dans les mises à jour et les plugins du scanner. Les corruptions mémoire (confusion de type, écritures et lecture hors limites) et les trois dénis de service complètent le lot.

Statut de l'exploitation

Ni le CERT-FR ni le bulletin tns-2026-26 ne signalent d'exploitation, de preuve de concept publique ou d'indicateur d'attaque à ce stade. Cette absence ne justifie pas la temporisation : un scanner de vulnérabilités interroge en continu des dizaines de milliers d'actifs internes avec des identifiants privilégiés, et sa console concentre l'inventaire des faiblesses connues du système d'information — une cible de choix dès qu'un cycle de patch glisse.

Que faire

  1. Mettre à niveau vers Nessus 10.12.5. C'est la seule remédiation publiée ; aucun contournement n'est documenté. Le bulletin tns-2026-26 précise la procédure et le portail de téléchargement.
  2. Restreindre l'exposition réseau de la console. Une instance Nessus accessible uniquement depuis les VLAN d'administration réduit nettement la surface. Toute exposition Internet ou applicative est à bloquer jusqu'à la mise à jour.
  3. Traiter la SQLi en priorité. CVE-2026-103946 vise directement le stockage des résultats de scan ; auditer les accès à la base et la journalisation de la console sur la fenêtre antérieure au correctif.
  4. Surveiller les enrichissements NVD. Les fiches par CVE et les vecteurs CVSS officiels n'étant pas encore consolidés côté NVD, suivre les mises à jour pour arbitrer finement les 9 entrées.

Contexte

L'avis AVI-1247 prolonge un rythme soutenu d'avis Tenable au CERT-FR en 2026 — après Security Center et ses 52 CVE en juillet et Identity Exposure 3.93.5. Le fait notable n'est pas un CVE isolé mais la cible : les outils de gestion des vulnérabilités — Tenable, Rapid7, Qualys — sont devenus un maillon à patcher avec la même discipline que les VPN et les passerelles exposées, parce qu'ils détiennent la carte complète du parc qu'ils sont censés protéger.

Articles liés