Kurzfassung

In Security Center stecken nun mehrere kritische Schwachstellen. Neben der bereits bekannten Command-Injection-Lücke CVE-2026-19682 führt die NVD inzwischen auch CVE-2026-19681 und CVE-2026-19626 auf. Je nach Angriffsweg reichen die Folgen von Befehlsausführung auf dem Betriebssystem bis zu Remote Code Execution – jeweils mit den Rechten des Service-Kontos oder bei authentifizierten Angriffen mit Benutzerrechten.

Für Unternehmen im DACH-Raum ist das vor allem dann relevant, wenn Security Center produktiv und von außen oder aus weniger vertrauenswürdigen Netzen erreichbar ist. Während CVE-2026-19682 nach aktuellem Stand ohne Anmeldung ausnutzbar sein soll, setzen CVE-2026-19681 und CVE-2026-19626 eine Authentifizierung voraus. Ob bereits aktive Ausnutzung beobachtet wurde, nennt die Quelle nicht. Wer das Produkt betreibt, sollte trotzdem nicht auf weitere Details warten.

Was ist passiert?

Die NVD führt CVE-2026-19682 als kritische Schwachstelle. Der Kern des Problems ist eine fehlerhafte Verarbeitung von Eingaben, die am Ende in Systembefehle münden kann. Genau das macht Command Injection so gefährlich: Aus einem scheinbar kleinen Eingabefehler wird unter Umständen vollständige Kontrolle über den betroffenen Host.

Neu hinzugekommen sind weitere kritische Einträge rund um Security Center. CVE-2026-19681 betrifft laut NVD die Verarbeitung von Datei-Uploads und kann zu Command Injection führen. CVE-2026-19626 wiederum betrifft die Berichtserstellung: Dort sollen speziell präparierte Eingaben beim serverseitigen Rendern unsicher verarbeitet werden und so Remote Code Execution ermöglichen. In allen drei Fällen ist das Risiko hoch, weil aus einer Schwachstelle in der Anwendungslogik am Ende Code auf dem System ausgeführt werden kann.

Besonders unschön ist bei CVE-2026-19682 der unauthentifizierte Zugangspfad. Wer die verwundbare Stelle erreicht, muss sich nicht erst anmelden. Bei CVE-2026-19681 und CVE-2026-19626 ist die Eintrittshürde zwar höher, weil dort jeweils eine Authentifizierung genannt wird – die möglichen Folgen bleiben aber ebenso kritisch.

Technische Details

Laut Quelle kann ein entfernter, nicht authentifizierter Angreifer über CVE-2026-19682 beliebige Kommandos auf dem zugrunde liegenden Betriebssystem ausführen. Die Rechte entsprechen dabei dem Service-Konto der Anwendung. Das ist selten Root, aber oft weit mehr als harmlos.

Bei CVE-2026-19681 spricht die NVD von einer authentifizierten Command-Injection-Schwachstelle im Zusammenhang mit der Verarbeitung von Datei-Uploads. Ein Angreifer soll durch das Hochladen einer speziell präparierten Datei arbitrary command execution auf dem Betriebssystem erreichen können. Auch hier gilt: Die Ausführung erfolgt auf dem Host und damit in einem Bereich, der für Angriffe besonders wertvoll ist.

CVE-2026-19626 ist laut NVD eine kritische Remote-Code-Execution-Schwachstelle in der Berichtserstellung von Tenable Security Center. Ein authentifizierter, nicht-administrativer Benutzer könnte die Lücke ausnutzen, indem er speziell präparierte Eingaben liefert, die beim serverseitigen Rendern unsicher verarbeitet werden. Das Ergebnis ist Codeausführung mit den Rechten des Service-Kontos.

Ein paar Punkte bleiben offen. Für CVE-2026-19682 nennt die Quelle keine betroffenen Versionen, keinen konkreten Angriffspfad und auch keinen Workaround. Für CVE-2026-19681 und CVE-2026-19626 liegen in der vorliegenden Meldung ebenfalls keine Versionsangaben oder Abhilfen vor. Ob zusätzliche Bedingungen nötig sind, sagt der jeweilige Eintrag ebenfalls nicht. Für Admins heißt das: Ohne Herstellerhinweise lässt sich die Reichweite der Lücken nicht sauber eingrenzen.

Wer ist betroffen?

Betroffen sind Systeme mit Security Center, sofern sie die verwundbare Version einsetzen. Für Unternehmen in Deutschland, Österreich und der Schweiz ist das vor allem dann kritisch, wenn die Lösung für zentrale Sicherheitsaufgaben läuft oder administrativ breit angebunden ist. Solche Systeme hängen oft an sensiblen Rechten und haben mehr Netzwerkkontakt, als ihnen gut tut.

Privatnutzer spielen hier nach Lage der Dinge keine Rolle. Die Schwachstellen betreffen ein Unternehmensprodukt. Wer im SOC, im IT-Betrieb oder im Managed-Service-Umfeld damit arbeitet, sollte die Prüfung priorisieren – erst recht, weil neben der unauthentifizierten Lücke inzwischen auch authentifizierte Angriffspfade über Uploads und Berichtsverarbeitung bekannt sind.

Empfohlene Maßnahmen

Erstens: Betroffene Installationen identifizieren. Prüfen Sie, wo Security Center läuft, welche Version installiert ist und ob der Dienst von außen oder aus anderen internen Segmenten erreichbar ist. Ohne diese Bestandsaufnahme bleibt jede Reaktion zu vage.

Zweitens: Herstellerhinweise und ein mögliches Update sofort einplanen. Wenn ein Patch verfügbar ist, gehört er auf die Schnellspur. Wenn noch kein Fix vorliegt, dann den Dienst möglichst abschotten, Zugriff auf vertrauenswürdige Netze begrenzen und die Angriffsfläche minimieren. Das gilt insbesondere für Bereiche, in denen Upload-Funktionen oder die Berichtserstellung genutzt werden.

Drittens: Logs auf auffällige Befehlsausführung, ungewöhnliche Prozessstarts und anormale Service-Aktivität prüfen. Wer Security Center betreibt, sollte außerdem die Rechte des Service-Kontos kritisch ansehen. Läuft der Dienst mit zu vielen Privilegien, verschärft das die Lage unnötig. Zusätzlich sollten Upload-Vorgänge und Berichtsjobs genauer überwacht werden, weil dort die neu gemeldeten Schwachstellen ansetzen.

Falls das Produkt eine zentrale Rolle spielt, lohnt sich zusätzlich eine kurze Notfallbewertung: Welche Systeme hängen daran, welche Ausfälle wären tolerierbar, und wie schnell lässt sich ein Update sauber ausrollen? Genau diese Fragen entscheiden im Alltag über Stunden oder Tage.

Einschätzung von CyberSecurity-News.de

Die Schwachstellen sind ernst. Nicht wegen eines spektakulären Angriffsbildes, sondern weil sie den Klassiker abbilden, den Betreiber nie unterschätzen sollten: Command Injection und Remote Code Execution auf einem System mit operativer Bedeutung. Solche Lücken landen schnell in Exploit-Ketten, sobald Details öffentlich sind.

Die Informationslage ist allerdings dünn. Die Quelle nennt nur die Kernpunkte der Schwachstellen, aber keine betroffenen Versionen und keine Abhilfen. Das ist für Betreiber unbefriedigend. Wer Sicherheitsprodukte an zentrale Stellen stellt, braucht in so einem Fall schneller belastbare Herstellerinformationen. Sonst bleibt nur das Abschotten nach bestem Wissen.

Für die meisten Leser ist das kein Massenproblem, aber für betroffene Umgebungen sehr wohl ein akuter Punkt. Wer Security Center im Einsatz hat, sollte die Lage heute noch prüfen.

Fazit

CVE-2026-19682 ist eine kritische Lücke mit klarem Praxisrisiko: entfernte, nicht authentifizierte Ausführung von Systemkommandos. Mit CVE-2026-19681 und CVE-2026-19626 sind weitere kritische Schwachstellen hinzugekommen, die über Datei-Uploads beziehungsweise Berichtserstellung ebenfalls zu Codeausführung führen können. Das betrifft vor allem Betreiber von Security Center in produktiven Unternehmensnetzen. Ohne Patch oder belastbare Gegenmaßnahme bleibt nur, den Dienst eng einzuhegen und die Installation zügig zu bewerten.

Warten ist hier die schlechteste Option. Erst Inventarisierung, dann Absicherung, dann Update – in genau dieser Reihenfolge.

Quellenangabe

Weiterführende Quelle: NVD-Eintrag zu CVE-2026-19682

Weiterführende Quelle: NVD-Eintrag zu CVE-2026-19626

Weiterführende Quelle: NVD-Eintrag zu CVE-2026-19681