Sicherheitslücke im Nessus Agent gewährt Zugriff auf SYSTEM-Ebene unter Windows

Eine Sicherheitslücke im Nessus Agent könnte Angreifern Zugriff auf SYSTEM-Ebene verschaffen und Windows-Systeme vollständig kompromittieren.

Verfasst von
Ken Underhill
Ken Underhill
Apr 27, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Sicherheitslücke im Nessus Agent von Tenable für Windows könnte Angreifern einen direkten Weg zur vollständigen Kompromittierung des Systems eröffnen.

Die Sicherheitslücke „… ermöglicht potenziell die Ausführung beliebigen Codes, wodurch ein Angreifer die Schwachstelle ausnutzen kann, um Schadcode mit erweiterten SYSTEM-Berechtigungen auszuführen“, sagte Tenable in seiner Stellungnahme.

Die Nessus-Agent-Schwachstelle im Detail

Nessus Agents werden in Unternehmensumgebungen für kontinuierliche Schwachstellenscans eingesetzt und laufen häufig mit erweiterten Berechtigungen auf kritischen Systemen.

Erweiterter Zugriff ermöglicht zwar umfassende Einblicke, erhöht aber auch das Risiko. Schwachstellen in privilegierten Diensten können zu mächtigen Einstiegspunkten werden, über die Angreifer ihre Berechtigungen erweitern und die vollständige Kontrolle über ein System erlangen.

So funktioniert die Schwachstelle (CVE-2026-33694)

Die als CVE-2026-33694 geführte Schwachstelle mit einem CVSSv3-Wert von 8,2 betrifft Installationen des Nessus Agent auf Windows-Systemen.

Das Problem beruht auf einer Klasse von Schwachstellen, die als Symlink- oder Junction-Angriffe bekannt sind. Dabei wird ausgenutzt, wie das Windows-Dateisystem symbolische Verknüpfungen verarbeitet.

Unter Windows können NTFS-Junctions Dateisystemoperationen von einem Ort an einen anderen umleiten.

Wenn ein privilegierter Dienst mit diesen Pfaden interagiert, ohne sie ordnungsgemäß zu validieren, kann er dazu gebracht werden, unbeabsichtigte Aktionen auszuführen.

In diesem Szenario kann ein Angreifer mit lokalem Zugriff eine manipulierte Junction in einem vom Nessus Agent verwendeten Verzeichnis erstellen.

Wenn der Agent routinemäßige Dateioperationen ausführt – etwa das Löschen temporärer Dateien oder Arbeitsdateien –, folgt er möglicherweise unwissentlich der Junction und löscht beliebige Dateien an anderer Stelle im System.

Advertisement

Auswirkungen und Exploitationsrisiko

Dieses Verhalten ermöglicht es Angreifern, beliebige Dateien mit SYSTEM-Berechtigungen zu löschen. Anschließend können sie Schadcode einschleusen und einen begrenzten Zugriffspunkt in eine vollständige Systemkompromittierung verwandeln.

Tenable hat einen Patch veröffentlicht; zum Zeitpunkt der Veröffentlichung lagen keine Berichte über eine aktive Ausnutzung vor.

Risiken für die Endpunktsicherheit reduzieren

Da diese Agents häufig mit erweiterten Berechtigungen ausgeführt werden, kann eine einzelne Schwachstelle weitreichende Auswirkungen auf Unternehmensumgebungen haben.

Um dieses Risiko zu reduzieren, sind zeitnahe Patches, strenge Zugriffskontrollen und kontinuierliche Überwachung erforderlich, damit die Angriffsfläche begrenzt und Missbrauch frühzeitig erkannt wird.

  • Patchen Sie auf die neueste Version und testen Sie Updates vor der Bereitstellung in der Produktionsumgebung.
  • Führen Sie ein vollständiges Verzeichnis der Assets mit laufenden Nessus Agents und priorisieren Sie für die Behebung besonders wichtige oder aus dem Internet erreichbare Systeme.
  • Erzwingen Sie den Zugriff nach dem Prinzip der geringsten Rechte mit PAM-Tools und beschränken Sie den lokalen Zugriff, um unnötige Ausführung auf SYSTEM-Ebene zu minimieren.
  • Überwachen Sie verdächtige Aktivitäten mit EDR, der Überwachung der Dateiintegrität und Warnmeldungen bei ungewöhnlichen Dateilöschungen, dem Missbrauch von Junctions oder einer Erweiterung von Berechtigungen.
  • Härten Sie System- und Dienstkonfigurationen durch Validierung der Verarbeitung von Dateipfaden, die Einschränkung der Erstellung von Junctions und Symlinks sowie die Durchsetzung strenger Zugriffskontrollen für kritische Verzeichnisse.
  • Implementieren Sie Anwendungs- und Endpunktschutzmaßnahmen zur Verhinderung nicht autorisierter Codeausführung, selbst wenn erweiterte Berechtigungen erlangt werden.
  • Testen Sie Pläne zur Reaktion auf Vorfälle und nutzen Sie Tools zur Angriffssimulation mit Szenarien rund um die Kompromittierung von Endpunkten und die Erweiterung von Berechtigungen.

Zusammen tragen diese Maßnahmen dazu bei, die Resilienz zu stärken, indem sie die Abwehr verbessern und den Schaden im Falle einer Kompromittierung begrenzen.

Wenn vertrauenswürdige Tools zur Angriffsfläche werden

Diese Schwachstelle macht eine größere Herausforderung in der Unternehmenssicherheit deutlich: Weitgehend vertrauenswürdige Sicherheitstools können ebenfalls ein Risiko darstellen, wenn sie nicht ausreichend abgesichert sind.

Da Nessus Agents mit erweiterten Berechtigungen und umfassender Systemsichtbarkeit arbeiten, können Schwachstellen in ihrem Design oder ihrer Implementierung erhebliche Auswirkungen auf die betroffenen Umgebungen haben.

Ein Zero Trust-Ansatz kann Unternehmen dabei helfen, ihre Abhängigkeit von implizitem Vertrauen zu reduzieren und die Auswirkungen kompromittierter Systeme oder Anwendungen zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.