Tenable Security Center の複数の脆弱性 (TNS-2026-19)

critical Nessus プラグイン ID 328966

概要

リモートシステムにインストールされている Security Center のインスタンスは、複数の脆弱性の影響を受けます。

説明

自己報告されたバージョンによると、リモートホストで実行されている Tenable Security Center 6.6.0~6.8.0 です。したがって、TNS-2026-19 のアドバイザリに記載されている複数の脆弱性の影響を受けます。

- Tenable Security CenterはSQLインジェクションの脆弱性の影響を受けます。(CVE-2026-64877)

- HTTP/2 プロトコルの Apache HTTP サーバーにおける二重解放の脆弱性および RCE の可能性がある脆弱性。この問題は Apache HTTP Server: 2.4.66 に影響します。ユーザーには、この問題を修正したバージョンであるバージョン 2.4.67 へのアップグレードをお勧めします。(CVE-2026-23918)

- PostgreSQL モジュール refint のスタックバッファオーバーフローにより、権限のないデータベースユーザーが、データベースを実行しているオペレーティングシステムのユーザーとして任意のコードを実行することが可能になります。アプリケーションがユーザー制御の列を refint カスケードプライマリキーとして宣言し、その列へのユーザー制御の更新を促進する場合は、個別の攻撃が可能になります。その場合、SQL インジェクションにより、プライマリキー更新値プロバイダーが、プライマリキーの更新を実行しているデータベースユーザーとして任意の SQL を実行することが可能になります。PostgreSQL 18.4、17.10、16.14、15.18、14.23 より前のバージョンが影響を受けます。(CVE-2026-6637)

Nessus はこれらの問題をテストしておらず、代わりにアプリケーションが自己報告するバージョン番号にのみ依存していることに注意してください。

ソリューション

セキュリティパッチSC-202607.1以降を適用してください。

参考資料

https://www.tenable.com/security/TNS-2026-19

http://www.nessus.org/u?d5587a0b

プラグインの詳細

深刻度: Critical

ID: 328966

ファイル名: securitycenter_6_8_0_tns_2026_19.nasl

バージョン: 1.2

タイプ: Combined

エージェント: unix

ファミリー: Misc.

公開日: 2026/7/22

更新日: 2026/7/23

サポートされているセンサー: Nessus Agent, Nessus

リスク情報

VPR

リスクファクター: High

スコア: 7.9

パーセンタイル: 99.36

CVSS v2

リスクファクター: Critical

基本値: 10

現状値: 7.8

ベクトル: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS スコアのソース: CVE-2026-7261

CVSS v3

リスクファクター: Critical

基本値: 9.8

現状値: 8.8

ベクトル: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

現状ベクトル: CVSS:3.0/E:P/RL:O/RC:C

CVSS v4

リスクファクター: Critical

Base Score: 9.5

Threat Score: 9

Threat Vector: CVSS:4.0/E:P

Vector: CVSS:4.0/AV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H

CVSS スコアのソース: CVE-2026-6722

脆弱性情報

CPE: cpe:/a:tenable:security_center

エクスプロイトが利用可能: true

エクスプロイトの容易さ: Exploits are available

パッチ公開日: 2026/7/20

脆弱性公開日: 2024/4/9

参照情報

CVE: CVE-2025-11187, CVE-2025-14179, CVE-2025-15467, CVE-2025-15468, CVE-2025-15469, CVE-2025-66199, CVE-2025-68160, CVE-2025-69418, CVE-2025-69419, CVE-2025-69420, CVE-2025-69421, CVE-2026-2003, CVE-2026-2004, CVE-2026-2005, CVE-2026-2006, CVE-2026-22795, CVE-2026-22796, CVE-2026-23918, CVE-2026-24072, CVE-2026-33523, CVE-2026-33857, CVE-2026-34032, CVE-2026-34059, CVE-2026-42371, CVE-2026-6104, CVE-2026-6472, CVE-2026-6473, CVE-2026-6474, CVE-2026-6475, CVE-2026-6477, CVE-2026-6478, CVE-2026-6479, CVE-2026-64877, CVE-2026-64878, CVE-2026-64879, CVE-2026-64880, CVE-2026-64881, CVE-2026-6637, CVE-2026-6638, CVE-2026-6722, CVE-2026-6735, CVE-2026-7258, CVE-2026-7259, CVE-2026-7261, CVE-2026-7262, CVE-2026-7263, CVE-2026-7568