Celah Kritis di Tenable Identity Exposure Beri Penyerang Kendali Penuh Domain Controller
Baca dalam 60 detik
- Tenable Identity Exposure SaaS memiliki kerentanan command injection dengan skor CVSS 9.9 yang memungkinkan eksekusi perintah sebagai SYSTEM di domain controller.
- Penyerang dengan hak akses rendah dapat menguasai Primary Domain Controller Emulator (PDCe) dan mengambil alih seluruh domain Active Directory.
- Perbaikan memerlukan peningkatan ke versi 3.126.0 dan reinstalasi komponen Events Listener, bukan sekadar pembaruan biasa.

Sebuah kerentanan kritis dengan skor CVSS 9.9 ditemukan pada platform Tenable Identity Exposure (SaaS). Celah ini memungkinkan penyerang yang telah terautentikasi dengan hak istimewa rendah mengeksekusi perintah arbitrer dengan level SYSTEM langsung pada Primary Domain Controller Emulator (PDCe), jantung dari infrastruktur Active Directory. Temuan ini diidentifikasi sebagai CVE-2026-106126 dan termasuk dalam kategori command injection (CWE-78).
Komponen yang rentan adalah Active Directory Events Listener, yang berfungsi mengumpulkan log keamanan dari domain controller dan mengirimkannya ke platform SaaS Tenable untuk analisis real-time. Listener ini menggunakan skrip Register-TenableIOA.ps1 untuk memasang WMI Active Script Consumer. Mekanisme yang seharusnya memberikan visibilitas justru membuka jalur bagi penyerang untuk menanam perintah berbahaya.
Menurut peneliti keamanan Takumi Ito yang menemukan celah ini, belum ada bukti eksploitasi publik atau serangan di dunia nyata. Meski demikian, sifat kritis dari kerentanan ini menuntut perhatian segera dari tim keamanan identitas dan akses. "Kami mengimbau semua pelanggan untuk segera melakukan langkah mitigasi sesuai panduan," ujar Ito dalam laporan resminya.
Proses remediasi tidak sederhana. Organisasi harus meningkatkan ke versi TIE SaaS 3.126.0, lalu menjalankan skrip Register-TenableIOA.ps1 dengan flag -Uninstall untuk menghapus listener yang rentan, dan melakukan reinstalasi penuh komponen tersebut. Langkah ini dijelaskan dalam advisory resmi TNS-2026-27. Tanpa tindakan cepat, domain controller yang menjadi otoritas tertinggi dalam lingkungan Active Directory dapat dikuasai sepenuhnya oleh penyerang, melewati batas keamanan standar.
"Kami mengimbau semua pelanggan untuk segera melakukan langkah mitigasi sesuai panduan," ujar Takumi Ito, peneliti keamanan yang menemukan kerentanan.
Insiden ini menyoroti pergeseran fokus penyerang ke infrastruktur identitas. Beberapa kerentanan terbaru seperti HPE ClearPass (28 CVE), Cisco ISE (CVE-2026-76460), Cisco FMC (CVE-2026-20131), dan Zammad (CVE-2026-102489) menunjukkan pola serupa: menargetkan bidang manajemen sistem identitas untuk mendapatkan akses persisten tingkat tinggi. Dalam konteks Indonesia, di mana adopsi layanan keamanan berbasis cloud semakin meningkat, terutama di sektor perbankan dan pemerintahan, kerentanan ini menjadi peringatan serius. Banyak organisasi di Tanah Air mengandalkan Active Directory untuk mengelola akses pengguna dan sumber daya kritis. Jika komponen monitoring seperti Tenable Identity Exposure tidak divalidasi secara independen, risiko kebocoran data dan gangguan operasional bisa sangat besar.
Ke depan, tantangan bagi para profesional keamanan adalah menyeimbangkan kebutuhan visibilitas mendalam ke Active Directory dengan kenyataan bahwa agen monitoring itu sendiri merupakan target bernilai tinggi. Validasi keamanan yang ketat dan independen menjadi keniscayaan. Pertanyaannya, apakah organisasi di Indonesia siap melakukan audit menyeluruh terhadap alat-alat keamanan yang mereka gunakan sebelum celah seperti ini dieksploitasi?



