Skip to content

Tenable Security Center : le patch SC202607.1 couvre 52 CVE (CERTFR-2026-AVI-0905)

L'avis CERT-FR AVI-0905 renvoie au bulletin Tenable tns-2026-19 : 52 CVE — RCE, injections SQL et contournements — colmatés par le patch SC202607.1 publié le 20 juillet.

Publié le 4 min de lecture

Le CERT-FR a publié le 21 juillet 2026 l'avis CERTFR-2026-AVI-0905 couvrant Tenable Security Center. L'avis renvoie au bulletin fournisseur tns-2026-19 daté du 20 juillet et impose l'application du patch SC202607.1. Le périmètre est large : 52 CVE consolidés en trois classes — exécution de code arbitraire à distance, injection SQL, et contournement de la politique de sécurité — plus une catégorie « problème de sécurité non spécifié par l'éditeur ».

Produits concernés

  • Tenable Security Center dépourvu du patch de sécurité SC202607.1.

L'avis CERT-FR ne détaille pas de plage de versions préalable. Le bulletin Tenable tns-2026-19 est la référence pour la cartographie précise version/patch.

Les CVE colmatés

Le CERT-FR liste — dans l'avis original — l'ensemble des références suivantes :

  • CVE-2025 : CVE-2025-11187, CVE-2025-14179, CVE-2025-15467, CVE-2025-15468, CVE-2025-15469, CVE-2025-66199, CVE-2025-68160, CVE-2025-69418, CVE-2025-69419, CVE-2025-69420, CVE-2025-69421.
  • CVE-2026 : CVE-2026-2003 à CVE-2026-2006, CVE-2026-22795 et 22796, CVE-2026-23479, CVE-2026-23631, CVE-2026-23918, CVE-2026-24072, CVE-2026-25243, CVE-2026-25588, CVE-2026-25589, CVE-2026-33523, CVE-2026-33857, CVE-2026-34032, CVE-2026-34059, CVE-2026-42371, CVE-2026-6104, CVE-2026-6472 à CVE-2026-6479, CVE-2026-64877 à CVE-2026-64881, CVE-2026-6637, CVE-2026-6638, CVE-2026-6722, CVE-2026-6735, CVE-2026-7258, CVE-2026-7259, CVE-2026-7261 à CVE-2026-7263, CVE-2026-7568.

Aucun score CVSS n'accompagne l'avis, aucun descriptif par CVE n'est publié — le CERT-FR renvoie à l'éditeur pour la table détaillée. Trois familles de bogues sont annoncées :

  • Exécution de code arbitraire à distance — la classe la plus critique pour un scanner de vulnérabilités qui interroge quotidiennement des dizaines de milliers d'actifs internes.
  • Injection SQL (SQLi) — sur une console qui héberge historiquement les résultats de scan, l'exploitation ouvre la porte à l'exfiltration de la cartographie du parc.
  • Contournement de la politique de sécurité — la formulation générique employée par Tenable pour la classe des escalades de rôle et bypass d'authentification.

Statut de l'exploitation

Le CERT-FR n'a pas connaissance d'exploitation à ce stade. Ni preuve de concept publique, ni indicateur d'attaque ne sont signalés. Cette absence ne constitue pas un permis de temporisation : les outils de gestion des vulnérabilités — Tenable, Rapid7, Qualys — hébergent la cartographie du système d'information, et leurs consoles administrées deviennent des cibles de choix dès qu'un opérateur reporte un cycle de patching.

Que faire

  1. Appliquer immédiatement le patch SC202607.1. Le patch est publié le 20 juillet, l'avis CERT-FR le 21. Le bulletin fournisseur tns-2026-19 précise la procédure.
  2. Vérifier l'exposition réseau de la console. Une instance Security Center accessible uniquement depuis les VLAN d'administration présente une surface d'attaque significativement moindre. Toute exposition Internet ou à des réseaux applicatifs doit être bloquée jusqu'à application du patch, puis auditée.
  3. Auditer les rôles et sessions ouvertes. Le contournement de politique de sécurité annoncé recouvre des scénarios d'escalade de privilèges internes. Revue des rôles Security Center, expiration des sessions administrateur, rotation des jetons d'API.
  4. Prévoir la revue des jeux de scans. Une console compromise entre le 20 juillet et l'application du patch a pu voir la totalité de ses résultats de scan lus — c'est-à-dire l'inventaire des vulnérabilités connues du parc. Cette information, en main d'un attaquant, réduit son besoin de reconnaissance.
  5. Suivre les enrichissements NVD. Les descriptifs par CVE et les vecteurs CVSS n'étant pas publiés par le CERT-FR à ce stade, les fiches NVD sont la référence à surveiller dans les prochains jours pour prioriser finement les 52 entrées.

Contexte

L'avis AVI-0905 vient s'ajouter à un cycle de patch groupé particulièrement dense sur les outils de sécurité en juillet — Traefik 3.7.7, SonicWall SMA 1000 ALE-006, Stormshield SMC 3.9.2. Le CERT-FR publie en 2026 un rythme soutenu d'avis Tenable — la précédente occurrence significative, CERTFR-2026-AVI-0796, visait Identity Exposure début juillet.

Le fait remarquable ici n'est pas la sévérité d'un CVE particulier — l'avis est trop générique pour la juger — mais la densité du patch : 52 CVE colmatés en un seul train, dont plus de 40 avec numéro 2026. Le rythme de découverte sur les produits Tenable s'accélère, et l'écosystème des scanners de vulnérabilités devient lui-même une cible à surveiller au même titre que les VPN d'entreprise.

Articles liés