
🚨 Upozorňujeme na kritickou zranitelnost v Tenable Security Center, CVE-2026-2630. Jedná se o zranitelnost typu command injection s hodnocením CVSS 9.9, která umožňuje vzdálenému, autentizovanému útočníkovi spustit libovolný kód na serveru, kde běží Tenable Security Center. Úspěšné zneužití může vést k plnému kompromitování hostitelského systému. K útoku jsou potřeba platné přihlašovací údaje do webového rozhraní Tenable Security Center (pravděpodobně s vyššími oprávněními). Po autentizaci lze zranitelnost zneužít vzdáleně, bez dalších omezení. Zneužití probíhá vložením škodlivých znaků či metaznaků (např. ;, |, \`, &) do zranitelného vstupního pole, typicky v administrativních funkcích, jako jsou diagnostika, generování reportů či konfigurace systému. Aplikace předává vstup do systémového volání, což vede ke spuštění útočníkova příkazu. Vzhledem k tomu, že Tenable Security Center často běží s vysokými oprávněními (např. root nebo SYSTEM), může útočník získat úplnou kontrolu nad serverem, včetně možnosti exfiltrace dat, vytváření nových účtů nebo nasazení trvalých backdoorů. 📌Doporučujeme aplikovat Patch SC-202602.2.
Post summary
The post discloses a critical command‑injection flaw (CVE‑2026‑2630) in Tenable Security Center, explains how authenticated users can exploit it, and recommends applying patch SC‑202602.2.







