Notes de version Tenable Identity Exposure 2026 – Sur site
Conseil : vous pouvez vous abonner pour recevoir des alertes lors des mises à jour de la documentation Tenable.
Ces notes de version sont répertoriées dans l'ordre chronologique inverse.
Tenable Identity Exposure 3.93.5 (23/06/2026)
-
Introduction d'un filtrage temporel fin portant sur les indicateurs d'attaque pour améliorer le filtre existant uniquement basé sur la date, afin de permettre aux utilisateurs de spécifier l'heure, les minutes et les secondes, et de fournir le lien de l'IoA dans l'alerte syslog.
La version 3.93.5 de Tenable Identity Exposure contient les correctifs suivants :
| Correctifs |
|---|
| Résolution d’un problème de sécurité à cause duquel certains terminaux d’API étaient accessibles sans authentification. |
| Chemin d’attaque : délai d’expiration et repli pour le calcul du chemin. Lors de l’exploration de tous les chemins entre deux nœuds dans Chemin d’attaque, une limite de temps de trois minutes est désormais appliquée. Si la durée du calcul dépasse cette limite, le système bascule automatiquement sur l’affichage du chemin le plus court. De ce fait, dans les environnements avec un grand nombre d’objets, la vue Chemin d’attaque renvoie toujours un résultat (indiquant au moins le chemin le plus court vers le niveau 0) au lieu d’expirer sans donner aucun résultat. |
| La tâche planifiée qui lance l’observateur d’événements des indicateurs d’attaque (IoA) sur les contrôleurs de domaine est passée de la priorité faible à la priorité normale. Cela résout un problème à cause duquel les contrôleurs de domaine surchargés de travail pouvaient retarder le lancement du script de plusieurs heures, ce qui risquait d'introduire des lacunes dans la couverture de détection des attaques. |
| L’indicateur d'attaque « Golden Tickets » ne duplique plus les alertes lorsqu’un seul événement 4769 suspect est corrélé à plusieurs événements de connexion 4624 dans la même fenêtre d’une heure. Chaque événement 4769 suspect déclenche désormais une seule alerte maximum par profil. |
| Résolution d’un problème à cause duquel l’indicateur d’exposition « Réutilisation de mots de passe » était déclenché à tort sur les objets de partition DNS internes (ForestDnsZones, DomainDnsZones), et pas uniquement sur le domaine réel. Les clients peuvent avoir vu de fausses déviances de type « réutilisation de mots de passe » attribuées à ces objets non root. Ces faux positifs ne sont plus générés. |
| Les scripts de déploiement des IoA génèrent désormais correctement la section des stratégies d'audit. |
| Correction d’un bogue empêchant la suppression du lanceur WMI (AlsidForAD-Launcher) du contrôleur de domaine lors de l’exécution de la désinstallation de l’IoA. |
| Résolution d’un problème susceptible d'empêcher la lecture du fichier de configuration de l’IoA et le démarrage de l’écouteur de partage SMB dédié. |
| Correction d’un bogue empêchant l’écouteur Sysvol de redémarrer en cas d'indisponibilité (réseau) du Sysvol lors de la configuration initiale. |
| Correction de la vérification de l’état du système qui affichait le message d’erreur « Une erreur s’est produite ». |
| Le lien vers la documentation de Tenable Identity Exposure a été mis à jour. |
| Le script de remédiation de l'indicateur d'exposition (IoE) « Date de la dernière modification du mot de passe du compte KRGBTGT » a été mis à jour. |
| Le bouton de menu portant une icône de mégaphone a été supprimé. |
| Permet de récupérer l’empreinte listenerLauncher.ps1 à partir du script de déploiement de l’IoA, en vue de son ajout à la liste blanche dans l’EDR avant le déploiement de l’IoA. |
|
La description et les recommandations de l’indicateur d’exposition « Délégation Kerberos dangereuse » ont été restructurées et enrichies. Les principales améliorations sont les suivantes :
|
| Le message d'erreur « Vous ne pouvez pas supprimer le rôle administrateur de cet utilisateur, car vous perdez tous les droits d'administration » apparaît désormais uniquement lorsque cela est nécessaire. |
| La vérification de l'état du système « CONNEXION RPC DYNAMIQUE » est désormais masquée lorsque la fonctionnalité Analyse privilégiée est désactivée. |
| Échappez les guillemets doubles dans les chaînes d’insertion syslog. |
| Correction des tâches de journaux Compression et Suppression qui ne démarraient pas à cause du format spécifique des noms de dossiers, afin de garantir une gestion cohérente de l’espace disque. |
| Révision des hyperliens intégrés de la documentation de l’interface du programme d’installation, qui pointent désormais vers la documentation produit actuelle et définitive. |
| Le délai d’attente pour obtenir les chemins séparant deux nœuds dans Chemin d'attaque est désormais fixé à trois minutes ; lorsque cette limite est atteinte, le chemin le plus court est utilisé comme repli. |
| Résolution d'un problème à cause duquel la tâche planifiée du programme de mise à jour de Secure Relay expirait et s'arrêtait après 365 jours. La date d'expiration a été supprimée pour assurer la continuité du fonctionnement à long terme (nécessite une mise à jour SRLY). |
| Correction de la demande LDAP Relay responsable de la récupération des contrôleurs de domaine du client. La demande renvoyait une liste incomplète de contrôleurs de domaine, ce qui entraînait des erreurs dans les statuts de vérification de l’état de l’activité IoA et, occasionnellement, des alertes « Golden Ticket » faussement positives. |
| Nom du logiciel | Avant la mise à niveau | Après la mise à niveau |
|---|---|---|
| Tenable Identity Exposure | 3.93.4 | 3.93.5 |
| C++ 2015-2022 Redistribuable | 14.38.33135.0 | 14.38.33135.0 |
| Pack d'hébergement .NET sur Windows Server | 8.0.21.25475 | 8.0.28.26269 |
| IIS URL Rewrite Module 2 | 7.2.1993 | 7.2.1993 |
| Application Request Routing 3.0 | 3.0.5311 | 3.0.5311 |
| NodeJS | 20.19.5.0 | 20.20.2.0 |
| Erlang OTP | 26.2.5.15 | 26.2.5.21 |
| RabbitMQ | 4.0.9 | 4.0.9 |
| SQL Server | 15.0.4445.1 | 15.0.4470.1 |
| OpenSSL | 3.5 | 4.0.1 |
| Envoy | 1.29.12 | 1.29.12 |
| Handle | 5.0 | 5.0 |
| Curl | 8.16.0 | 8.20.0 |
Tenable Identity Exposure 3.77.17 (08/04/2026)
-
Réduction des temps d'installation et de mise à jour grâce à l'utilisation d'artefacts zip MSI rétroportés pour les binaires fondamentaux.
La version 3.77.17 de Tenable Identity Exposure contient les correctifs suivants :
| Correctifs |
|---|
| Élimination des faux positifs Golden Ticket pour les demandes d'authentification (4768/4770) provenant localement d'un contrôleur de domaine via une adresse IP de bouclage. |
| Déclenche automatiquement une nouvelle recherche des fichiers Sysvol si des erreurs réseau SMB se produisent, pour veiller à ce qu'aucun fichier critique ne soit omis. |
| Rétablit automatiquement la connectivité du consommateur et du producteur RabbitMQ après l'arrêt d'un canal. |
| Vérifie que l'écouteur Sysvol se reconnecte correctement en traitant les Win32Exceptions lorsqu'aucun annuaire racine n'est trouvé. |
| Prend en charge les mises à niveau MSI réussies même lorsque l'emplacement de l'annuaire d'applications a changé. |
| Supprime les écouteurs WMI orphelins lors de la désinstallation de la GPO de l'IoA, afin de nettoyer l'environnement. |
| Permet de personnaliser des profils de sécurité en fournissant les données d'infrastructure nécessaires lors de l'initialisation et après la connexion. |
| Affine le processus Cleanup_AdvInstServer pour qu'il s'interrompe sans problème et émette un avertissement de pipeline si aucun nom d'hôte n'est trouvé. |
| Nom du logiciel | Avant la mise à niveau | Après la mise à niveau |
|---|---|---|
| Tenable Identity Exposure | 3.77.16 | 3.77.17 |
| C++ 2015-2019 Redistribuable | 14.38.33135.0 | 14.38.33135.0 |
| Pack d'hébergement .NET sur Windows Server | 8.0.23 | 8.0.25 |
| IIS URL Rewrite Module 2 | 7.2.1993 | 7.2.1993 |
| Application Request Routing 3.0 | 3.0.5311 | 3.0.5311 |
| NodeJS | 20.19.5.0 | 20.20.2.0 |
| Erlang OTP | 26.2.5.16 | 26.2.5.18 |
| RabbitMQ | 4.0.9 | 4.0.9 |
| SQL Server | 15.0.4455.2 | 15.0.4460.4 |
| OpenSSL | 3.6.1 | 3.6.1 |
| Envoy | 1.29.12 | 1.29.12 |
| Handle | 5.0 | 5.0 |
| Curl | 8.18.0 | 8.19.0 |
Tenable Identity Exposure 3.77.16 (03/02/2026)
-
Amélioration du filtrage des indicateurs d'attaque : toutes les attaques détectées par les IoA affichent désormais un ID d'attaque unique dans une colonne dédiée sur la page des IoA.
-
Surveillance du Relay et du service Ceti : ajout d'une journalisation de surveillance des ressources pour les déploiements sur site.
-
Indicateur d'exposition KRBTGT-PASSWORD : mise à jour de la localisation.
-
Calcul du chemin d'attaque : amélioration du comportement lorsque les chemins d'attaque n'ont pas pu être calculés avant l'expiration du délai.
-
Décompte de périphéries de chemin d'attaque : amélioration du décompte de périphéries au démarrage.
La version 3.77.16 de Tenable Identity Exposure contient les correctifs suivants :
| Correctifs |
|---|
| Persistance de l'observateur d'événements IoA : résolution du problème de persistance lié à l'enregistrement de l'observateur d'événements IoA. |
| Persistance des certificats IoA : résolution du problème de persistance des certificats Tenable affectant les indicateurs d'attaque. |
| Analyse des chaînes de requête : correction d'une régression affectant les grands tableaux de chaînes de requête dans les requêtes API. |
| Nom du logiciel | Avant la mise à niveau | Après la mise à niveau |
|---|---|---|
| Tenable Identity Exposure | 3.77.15 | 3.77.16 |
| C++ 2015-2019 Redistribuable | 14.38.33135.0 | 14.38.33135.0 |
| Pack d'hébergement .NET sur Windows Server | 8.0.22.25528 | 8.0.23 |
| IIS URL Rewrite Module 2 | 7.2.1993 | 7.2.1993 |
| Application Request Routing 3.0 | 3.0.5311 | 3.0.5311 |
| NodeJS | 20.19.5.0 | 20.19.5.0 |
| Erlang OTP | 26.2.5.16 | 26.2.5.16 |
| RabbitMQ | 4.0.9 | 4.0.9 |
| SQL Server | 15.0.4455.2 | 15.0.4455.2 |
| OpenSSL | 3.5.1 | 3.6.1 |
| Envoy | 1.29.12 | 1.29.12 |
| Handle | 5.0 | 5.0 |
| Curl | 8.17.0 | 8.18.0 |