كل الثغرات
حرجCVE-2026-15265tenable

ثغرة انتقال المسار في وكلاء Tenable تؤدي إلى تنفيذ كود عن بعد

55
درجة الخطر
9.1
CVSS
EPSS
CWE-22
التصنيف

الوصف

تسمح ثغرة انتقال المسار في وكلاء Tenable الإصدارات 11.2.0 و 11.1.3 والأقدم للمهاجم المصرح له بكتابة ملفات خارج دليل الإضافات المخصص، مما قد يؤدي إلى تنفيذ كود عن بعد.

تحليل الذكاء الاصطناعي

مُولّد آلياً

ثغرة عبور المسار في Tenable Agent تسمح بمكتبة التعليمات البرمجية عن بعد عبر كتابة ملفات عشوائية خارج الدليل المخصص.

ما الذي حدث؟

اكتشفت ثغرة عبور المسار (Path Traversal) في Tenable Agent الإصدارات 11.2.0 و 11.1.3 وأقدم، تسمح للمهاجم ذي الامتيازات بكتابة ملفات عشوائية خارج دليل الإضافات المخصص، مما قد يؤدي إلى تنفيذ التعليمات البرمجية عن بعد.

الجهات والأنظمة المتأثّرة

تؤثر الثغرة على Tenable Agent الإصدارات 11.2.0 و 11.1.3 وأقدم، وتشمل المؤسسات التي تستخدم هذه الوكيل لعمليات المسح الأمني والمراقبة المستمرة.

مسار الهجوم

الفريق الأحمر مقابل الأزرق

الفريق الأحمر — الهجوم

  1. استطلاع: تحديد الأجهزة المثبت عليها Tenable Agent الإصدارات المتأثرة
  2. استغلال: استخدام عبارة المسار المتجاوز لكتابة ملف ضار خارج الدليل المخصص
  3. ترسيخ: تنفيذ الكود المكتوب لرفع الامتيازات والحصول على جذر النظام
  4. تأثير: نشر أدوات إضافية أو سرقة بيانات حساسة من النظام

الفريق الأزرق — الدفاع

  1. كشف: مراقبة سجلات الوصول للوكيل بحثاً عن محاولات كتابة ملفات خارج الدليل المصرح به
  2. احتواء: عزل الأجهزة المشبوهة فوراً ومنعها من الاتصال بالشبكة الداخلية
  3. معالجة: تطبيق التحديثات الأمنية وتعديل إعدادات الوصول للوكيل
  4. صلابة: تطبيق سياسات صارمة لمنع تنفيذ التعليمات البرمجية في الدلائل غير المصرح بها

المخاطر

  • تنفيذ تعليمات برمجية عن بعد على الأجهزة المثبت عليها الوكيل
  • رفع الامتيازات لتحقيق السيطرة الكاملة على النظام
  • استغلال الثغرة في هجمات جانب الخادم (Server-Side)
  • تسريب معلومات حساسة أو تعطيل الخدمات

الخطوات الموصى بها

  1. 1تحديث Tenable Agent إلى أحدث إصدار آمن فوراً
  2. 2تقييم الأجهزة المتأثرة وتحديد أولوياتها بناء على حساسية البيانات
  3. 3مراقبة سجلات النظام بحثاً عن أنشطة مشبوهة تتعلق بكتابة الملفات
  4. 4تقييم آليات التحكم في الوصول للوكيل وتقييد الامتيازات
  5. 5تطبيق سياسات دفاعية عميقة مثل منع تنفيذ التعليمات البرمجية في الدلائل غير المصرح بها

ربط الامتثال والضوابط

الهيئة الوطنية للأمن السيبراني — ECC-1:2018

إجراء مطلوب
2-10إدارة الثغرات

الثغرة معروفة ومطلوب إدارتها فوراً

تطبيق التحديثات وتقييم المخاطر

2-12مراقبة سجلّات الأحداث

الكشف المبكر عن محاولات الاستغلال

مراقبة سجلات الوصول للوكيل

NIST CSF 2.0

إجراء مطلوب
ID.RA-01تحديد الثغرات

الكشف عن الثغرة وتقييم تأثيرها

مسح الأنظمة بحثاً عن الإصدارات المتأثرة

PR.PS-02إدارة التحديثات

معالجة الثغرة عبر التحديثات الأمنية

تطبيق أحدث إصدارات الوكيل

CIS Controls v8

إجراء مطلوب
Control 7إدارة الثغرات المستمرة

تقليل نافذة التعرض للثغرات

تقييم وتصحيح الثغرات بانتظام

Control 8سجلّات التدقيق

تتبع الأنشطة المشبوهة

تفعيل سجلات الوصول للوكيل

مُولّد بالذكاء الاصطناعي — تحقّق من المصادر الرسمية قبل اتخاذ إجراء.

المعالجة الموصى بها

حدّث المنتج المتأثّر إلى أحدث إصدار مُصحَّح من المورّد، وراجع المصادر الرسمية أدناه للحصول على المعالجة الدقيقة.

المصادر والمراجع الرسمية

نُشرت: 2026-07-14