Instituto Nacional de ciberseguridad. Sección Incibe

Un nuevo aviso de seguridad

Múltiples vulnerabilidades en Enclave Security de Tenable

Fecha31/08/2026
Importancia5 - Crítica
Recursos Afectados

Tenable Enclave Security 1.8.0 y versiones anteriores.

Descripción

Tenable ha publicado 4 vulnerabilidades: 1 de severidad crítica y 3 de severidad alta que, en caso de ser explotadas, podrían permitir a un atacante, ejecución de código remoto, inyección de comandos y escalada de privilegios.

Solución

Tenable ha publicado el parche de seguridad SC-202608.

Estas vulnerabilidades ya se habían solucionado en Tenable Enclave Security 1.9.0, que incluye Tenable Security Center 6.9.0 . 

Detalle

CVE-2026-19626: ejecución remota de código en la funcionalidad de generación de informes de Tenable Security Center. Un usuario autenticado, pero sin privilegios de administrador, podría explotar esta vulnerabilidad proporcionando datos de entrada especialmente diseñados que posteriormente se procesan de forma insegura durante la generación de informes en el servidor, lo que resultaría en la ejecución de código arbitrario con los privilegios de la cuenta de servicio.

CVE-2026-19628: inyección de comandos en Tenable Security Center. Un administrador autenticado podría modificar los valores de configuración de la aplicación para ejecutar comandos arbitrarios en el sistema operativo subyacente cuando se activen operaciones específicas en el servidor. 

CVE-2026-19629: escalada de privilegios en Tenable Security Center que permite a un usuario con el rol de "Administrador de seguridad" y el permiso de "administrar usuarios" en un solo grupo modificar usuarios pertenecientes a otros grupos. Esto elude las restricciones de control de acceso previstas y permite la administración no autorizada de usuarios entre grupos.

CVE-2026-19635: escalada de privilegios local en Security Center. Un atacante con acceso de escritura a un archivo de configuración específico podría ejecutar código arbitrario con privilegios elevados, sin necesidad de interacción adicional por parte del usuario o la víctima.