Veille réglementaire
Alertes de sécurité critiques sur Tenable Security Center : risques d'exécution de code et d'injection SQL
ANSSI / CERT-FR — Alertes & avis
Le Centre d'expertise gouvernemental de réponse aux incidents de sécurité informatique (CERT-FR) a publié un avis d'urgence concernant des vulnérabilités multiples identifiées dans Tenable Security Center. Ces failles, non corrigées, exposent les infrastructures à des risques majeurs, notamment :
- Exécution de code arbitraire à distance ;
- Injection SQL (SQLi) ;
- Contournement des politiques de sécurité.
Les systèmes concernés sont ceux utilisant Security Center sans application du correctif de sécurité identifié sous la référence Patch SC202607.1.
Impacts et vecteurs d'exploitation
Les vulnérabilités recensées permettent à un attaquant distant d'exploiter ces failles pour compromettre l'intégrité des systèmes. L'absence de correctif expose les organisations à des risques opérationnels et de sécurité des données critiques. Les vecteurs d'attaque incluent notamment :
- L'injection de requêtes SQL malveillantes ;
- L'exécution de commandes système arbitraires ;
- Le contournement des mécanismes de contrôle d'accès.
Recommandations et actions correctives
Le CERT-FR recommande aux administrateurs et responsables sécurité d'appliquer sans délai le correctif de sécurité publié par Tenable. Les étapes à suivre sont les suivantes :
- Identifier les instances de Security Center non patchées ;
- Télécharger et déployer le correctif SC202607.1 ;
- Vérifier l'application effective des mises à jour ;
- Surveiller les activités suspectes post-correction.
Les organisations sont invitées à consulter le bulletin de sécurité de l'éditeur pour obtenir les détails techniques et les procédures d'application des correctifs.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.