Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Enclave Security de Tenable

Fecha de publicación 31/08/2026
Identificador
INCIBE-2026-592
Importancia
5 - Crítica
Recursos Afectados

Tenable Enclave Security 1.8.0 y versiones anteriores.

Descripción

Tenable ha publicado 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante, ejecución de código remoto, inyección de comandos y escalada de privilegios.

Solución

Tenable ha publicado el parche de seguridad SC-202608.

Estas vulnerabilidades ya se habían solucionado en Tenable Enclave Security 1.9.0, que incluye Tenable Security Center 6.9.0 . 

Detalle

CVE-2026-19626: ejecución remota de código en la funcionalidad de generación de informes de Tenable Security Center. Un usuario autenticado, pero sin privilegios de administrador, podría explotar esta vulnerabilidad proporcionando datos de entrada especialmente diseñados que posteriormente se procesan de forma insegura durante la generación de informes en el servidor, lo que resultaría en la ejecución de código arbitrario con los privilegios de la cuenta de servicio.

CVE-2026-19628: inyección de comandos en Tenable Security Center. Un administrador autenticado podría modificar los valores de configuración de la aplicación para ejecutar comandos arbitrarios en el sistema operativo subyacente cuando se activen operaciones específicas en el servidor. 

CVE-2026-19629: escalada de privilegios en Tenable Security Center que permite a un usuario con el rol de "Administrador de seguridad" y el permiso de "administrar usuarios" en un solo grupo modificar usuarios pertenecientes a otros grupos. Esto elude las restricciones de control de acceso previstas y permite la administración no autorizada de usuarios entre grupos.

CVE-2026-19635: escalada de privilegios local en Security Center. Un atacante con acceso de escritura a un archivo de configuración específico podría ejecutar código arbitrario con privilegios elevados, sin necesidad de interacción adicional por parte del usuario o la víctima.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2026-19626 Crítica No Tenable
CVE-2026-19628 Alta No Tenable
CVE-2026-19629 Alta No Tenable
CVE-2026-19635 Alta No Tenable