Notes de version Tenable One Identity Exposure 2026
Conseil : vous pouvez vous abonner pour recevoir des alertes lors des mises à jour de la documentation Tenable.
Ces notes de version sont répertoriées dans l'ordre chronologique inverse.
Tenable One Identity Exposure 3.124 (15/09/2026)
| Correctifs |
|---|
|
Correction d'un problème de localisation à cause duquel l'entrée System (Système) sous Paramètres n'était pas traduite et apparaissait toujours en anglais dans les versions localisées. L'entrée de menu est désormais correctement localisée dans toutes les langues prises en charge. |
| Résolution d'un problème de localisation à cause duquel le titre de l'onglet Insights (Informations) n'était pas traduit et apparaissait toujours en anglais, quelle que soit la langue de l'interface utilisateur sélectionnée. L'intitulé de l'onglet est désormais correctement localisé dans toutes les langues prises en charge. |
| Résolution d'un problème à cause duquel certains utilisateurs actifs n'apparaissaient pas dans la gestion des comptes utilisateur. Les utilisateurs disposant d'un rôle attribué sont désormais inclus dans la liste des utilisateurs, ce qui permet d'examiner et d'auditer chaque compte pouvant accéder à la plateforme. |
| Résolution d'un problème à cause duquel les widgets de dashboard basés sur des indicateurs d'exposition pouvaient afficher 0 déviance et un score de conformité de 100, alors que la page Indicateurs d'exposition affichait correctement des déviances actives. Ce problème touchait toutes les vérifications de sécurité dont le nombre de déviances n'avait pas changé depuis plus d'un mois, car la dernière valeur enregistrée pour ces vérifications avait été effacée par le nettoyage mensuel. Désormais, le nettoyage conserve systématiquement la valeur la plus récente pour chaque série. |
| Résolution d'un problème à cause duquel le Centre d'exposition pouvait afficher des détections Active Directory sans aucun asset impacté. Cela se produisait lorsqu'un lot d'objets Active Directory était refusé lors du transfert vers le cloud : le transfert du lot faisait l'objet de tentatives répétées et illimitées qui bloquaient la file d'attente et empêchaient l'envoi d'autres données Active Directory. Les tailles de lot sont désormais alignées sur ce que le service d'ingestion accepte, et le nombre de nouvelles tentatives est limité pour que la file d'attente puisse progresser. |
| Résolution d'un problème à cause duquel le Secure Relay était incapable de lire un fichier d'événements d'indicateurs d'attaque au moment où le contrôleur de domaine était encore en train de l'écrire. La lecture était refusée par Windows, le fichier était abandonné après quelques tentatives et les événements qu'il contenait étaient ignorés ; seule une erreur recurrente Impossible de lire le fichier au chemin était consignée. Les fichiers d'événements des indicateurs d'attaque sont désormais lus de manière à autoriser leur écriture par le contrôleur de domaine, et un fichier lu alors qu'il est incomplet est relu au lieu d'être traité de façon partielle. |
Tenable One Identity Exposure 3.123 (25/08/2026)
| Correctifs |
|---|
|
Les conseils de remédiation de l'indicateur d'exposition Shadow Credentials signalent désormais le module WHfBTools comme obsolète. Outre sa dépréciation, il est recommandé de revoir le code de l'outil avant de l'exécuter. |
| Le script d'installation de l'IoA localise désormais le dossier IoA via le partage SYSVOL. Le script utilise désormais le partage SYSVOL publié par l'émulateur PDC et ne se replie sur le partage administratif que lorsque le partage SYSVOL n'est pas accessible. |
| Résolution d'un problème qui provoquait l'expiration du délai sur chaque domaine pendant le test de connectivité. |
| Résolution d'un problème à cause duquel la clé de liaison [Windows - Secure Relay] était affichée dans le journal des erreurs. |
| Résolution d'un problème à cause duquel des requêtes imbriquées d'une profondeur considérable pouvaient être exécutées pour provoquer une attaque par déni de service sur le service GraphQL. |
| Résolution d'un problème à cause duquel le logiciel ne contrôlait pas correctement l'allocation et la maintenance d'une ressource limitée, ce qui pouvait permettre à un acteur d'influencer la quantité de ressources consommées jusqu'à épuisement des ressources disponibles. |
| Résolution d'un problème à cause duquel, lors de la tentative d'activation de la prise en charge d'Identités 360, d'Insights, du Centre d'exposition et de Microsoft Entra ID, le lot composé de l'accès et du secret était contrôlé par l'utilisateur et pouvait servir à tenter d'embarquer discrètement des requêtes HTTP, d'injecter des commandes et d'exécuter d'autres requêtes malveillantes. |
|
Résolution d'un problème à cause duquel les vérifications d'état de l'analyse privilégiée pouvaient échouer dans les déploiements inter-régions en raison de la latence du réseau ; des paramètres de délai d'expiration configurables ont été ajoutés afin que les clients puissent adapter les vérifications d'état à leur environnement et obtenir des diagnostics plus clairs en cas de ralentissement d'une étape. |
| Résolution d'un problème à cause duquel l'indicateur Relations d'approbation dangereuses signalait à tort les approbations parent-enfant intra-forêt comme externes lorsque l'approbation utilisait des attributs Windows hérités ; ces approbations sont désormais correctement identifiées comme intra-forêt. |
Tenable One Identity Exposure 3.121 (22/07/2026)
Tenable One Identity Exposure 3.120 (25/06/2026)
| Correctifs |
|---|
|
Tenable One Identity Exposure achemine désormais les alertes Syslog HC-PLATFORM-RELAY-UP et HC-PLATFORM-RELAY-VERSION vers les destinations liées au relais d'origine exclusivement. Auparavant, ces alertes étaient transmises à toutes les destinations abonnées, si bien que des tenants non concernés recevaient des événements de relais inutiles. Tenable One Identity Exposure filtre les destinations Syslog pour qu'elles correspondent uniquement au relais qui a déclenché l'alerte, tout en préservant le comportement de diffusion d'origine pour HC-PLATFORM-ALERTING et tous les services autres que les relais. Par conséquent, les destinations ne reçoivent d'alertes de vérification par relais que si elles sont directement rattachées au relais qui les a générées. |
| Résolution d'un problème de sécurité à cause duquel certains terminaux d'API étaient accessibles sans authentification. |
Tenable One Identity Exposure 3.119 (11/06/2026)
| Correctifs |
|---|
| L'observateur d'événements des indicateurs d'attaque détecte et se rétablit automatiquement à la suite des défaillances silencieuses qui se produisent lorsque la journalisation des événements s'arrête sans alertes d'erreur. Le système relance automatiquement les abonnements s'il ne détecte aucun événement pendant 60 minutes. Ce correctif nécessite la réinstallation de l'observateur IoA. |
| La fonction Tenable One Identity Exposure concernant l'indicateur d'exposition (IoE) Réutilisation de mots de passe au sein du domaine interprète correctement la déviance lorsqu'un utilisateur remplace son mot de passe par un autre. |
| L'IoE « Shadow Credentials » résout désormais correctement les déviances lorsqu'un utilisateur désactive l'option « Conserver les faux positifs potentiels pour les clés orphelines » et la configuration MEID hybride « Réécriture de l'appareil ». |
Tenable One Identity Exposure 3.118 (04/06/2026)
| Correctifs |
|---|
|
L'info-bulle sur les valeurs de grille de la Vue d'ensemble des identités n'apparaît plus en double pour les propriétés qui ont des info-bulles personnalisées. |
| La recherche dans les onglets de détails d'un asset dans Identités 360 ne mène plus à des résultats vides lorsqu'il existe des entrées correspondantes. |
| La tâche planifiée qui lance l'observateur d'événements des indicateurs d'attaque (IoA) sur les contrôleurs de domaine est passée de la priorité faible à la priorité normale. Cela résout un problème à cause duquel les contrôleurs de domaine sous une charge lourde pouvaient retarder le lancement du script de plusieurs heures, ce qui risquait d'introduire des lacunes dans la couverture de détection des attaques. |
| L'IoA « Golden Tickets » ne duplique plus les alertes lorsqu'un seul événement 4769 suspect est corrélé à plusieurs événements de connexion 4624 dans la même fenêtre d'une heure. Chaque événement 4769 suspect déclenche désormais une seule alerte maximum par profil de sécurité. |
| Désormais, les indicateurs d'exposition qui signalent la réutilisation des mots de passe évaluent uniquement la conformité à la sécurité au niveau du domaine réel, résolvant ainsi un problème à cause duquel des alertes étaient déclenchées par erreur sur des objets de partition DNS internes. Les composants d'infrastructure tels que « ForestDnsZones » et « DomainDnsZones » sont désormais correctement contournés, car ils ne contiennent pas de politiques de mot de passe de domaine réelles. Cela évite la création de faux positifs et garantit que votre dashboard de sécurité reste clair et entièrement focalisé sur les risques réels. |
Tenable One Identity Exposure 3.117 (07/05/2026)
| Correctifs |
|---|
|
Tenable One Identity Exposure a mis à jour le moteur de détection d'indicateur d'attaque (IoA) afin de détecter les attaques par synchronisation de contrôleur de domaine (DCSync), même après un pic d'événements différés. Auparavant, dans certaines conditions opérationnelles (mises à jour du produit ou modifications des infrastructures, par exemple), une augmentation temporaire des événements différés entraînait la prolongation de la fenêtre temporelle de détection, pour prendre en compte ces événements. La fenêtre temporelle du moteur de détection ne reprenait pas sa taille normale une fois le pic passé. Ce comportement obligeait le système à rejeter des événements de sécurité critiques avant l'analyse et empêchait la détection des attaques DCSync. Le moteur de détection réduit désormais automatiquement la fenêtre temporelle après une perturbation temporaire. Cette mise à jour restaure la précision de la détection et permet au système d'analyser tous les événements de sécurité. |
Tenable One Identity Exposure 3.116 (16/04/2026)
| Correctifs |
|---|
| Tenable One Identity Exposure a amélioré la lisibilité des résumés générés par l'IA dans les comptes « Identités 360 » en peaufinant la mise en forme du texte et en fournissant des informations complètes sur les faiblesses. |
| Les rapports PDF exportés depuis la section Informations correspondent désormais aux plages de dates choisies pour les filtres temporels (30 jours, 90 jours). |
| L'indicateur d'exposition (IoE) Shadow Credentials résout désormais correctement les déviances lorsque l'option « Conserver les faux positifs potentiels pour les clés orphelines » est désactivée et que la configuration MEID hybride « Réécriture de l'appareil » est désactivée également. |
| Tenable One Identity Exposure a mis à jour le script de remédiation de l'IoE « Date de la dernière modification du mot de passe du compte KRGBTGT ». |
|
Les scripts de déploiement des indicateurs d'attaque (IoA) génèrent désormais correctement la section des stratégies d'audit. Remarque : nécessite obligatoirement une réinstallation des IoA. |
|
Tenable One Identity Exposure fait désormais en sorte que les contrôleurs de domaine non-PDC changent de mode de partage de fichier (SYSVOL/SMB) immédiatement après une mise à jour de la configuration d'un IoA, sans nécessiter de redémarrage du système. Remarque : nécessite obligatoirement une réinstallation des IoA. |
|
Les écouteurs d'IoA détectent désormais automatiquement les transferts de rôle FSMO de l'émulateur de PDC et redémarrent avec la bonne identité, ce qui évite d'intervenir manuellement sur tous les contrôleurs de domaine. Remarque : nécessite obligatoirement une réinstallation des IoA. |
Tenable One Identity Exposure 3.115 (01/04/2026)
| Correctifs |
|---|
| Navigation de pagination : les réponses API génèrent désormais des liens « résultats suivants » corrects qui facilitent la navigation dans les ensembles de résultats paginés. |
| IoA Golden Ticket : la logique de détection des attaques Golden Ticket tient désormais compte de l'annuaire. En définissant le périmètre d'activité des contrôleurs de domaine (DC) par annuaire plutôt qu'en les appliquant globalement, Tenable One Identity Exposure assure un filtrage précis et supprime les faux positifs et les faux négatifs dans les environnements multi-domaines. |
Tenable One Identity Exposure 3.114 (18/03/2026)
| Correctifs |
|---|
| Tenable One Identity Exposure identifie désormais correctement les demandes d'authentification provenant localement d'un contrôleur de domaine, afin d'éviter les faux positifs dans les détections Golden Ticket. |
| L'icône Espace de travail apparaît désormais correctement et n'est plus remplacée par un « ? ». |
| Les utilisateurs et les fournisseurs RabbitMQ se reconnectent désormais après un redémarrage de RabbitMQ. |
| Les détections de l'IoA PetitPotam affichent désormais des informations correctes concernant l'utilisateur et la source_ip. |
| Tenable One Identity Exposure lit désormais correctement le fichier de configuration de l'IoA et démarre l'écouteur de partage SMB dédié. |
| Les détections PetitPotam incluent désormais des données d'enrichissement valides (adresses IP, nom d'utilisateur et noms d'hôte). |
| Lors de la désinstallation de l'IoA, Tenable One Identity Exposure supprime le lanceur WMI (AlsidForAD-Launcher) du contrôleur de domaine. |
| L'écouteur Sysvol se reconnecte si Sysvol est inaccessible en raison d'un problème réseau lors de la configuration initiale. |
Tenable One Identity Exposure 3.113 (18/02/2026)
-
Indicateur d'exposition – L'IoE Mauvaise configuration et utilisation des objets dynamiques détecte et surveille l'utilisation des objets dynamiques au sein d'Active Directory. Il identifie également les mauvaises configurations qui y sont liées.
-
Vérifications de l'état du système – Dans le cadre de la vérification de l'état du système Installation du domaine, un nouveau motif intitulé « Il existe plusieurs fichiers de l'écouteur Tenable IOA GPO EVT Subscribe dans le SYSVOL » signale la présence de plusieurs fichiers de l'écouteur EVT Subscribe dans la configuration de votre GPO. Vérifiez et conservez uniquement la dernière version.
Tenable One Identity Exposure 3.112 (04/02/2026)
-
Indicateur d'exposition Autorisations dMSA dangereuses BadSuccessor : le texte correspond désormais au correctif Microsoft d'août 2025 pour garantir la création de rapports précis dans le cadre de la gestion post-correctif.
Tenable One Identity Exposure 3.111 (22/01/2026)
-
Amélioration du filtrage des indicateurs d'attaque et de la corrélation Syslog
-
Traçabilité : toutes les attaques détectées par les IoA affichent désormais un ID d'attaque unique dans une colonne dédiée sur la page des IoA.
-
Recherche : vous pouvez filtrer la page des IoA à l'aide de cet ID spécifique pour des recherches instantanées.
-
Exportation : les messages Syslog incluent désormais l'ID d'attaque pour faciliter les références croisées avec les journaux de votre SIEM.
-
| Correctifs |
|---|
| Les indicateurs d'exposition affichent désormais correctement toutes les références de l'interface utilisateur de Microsoft Active Directory dans les langues localisées appropriées. |
| Les tâches de journalisation liées à la compression et à la suppression s'initialisent désormais de manière fiable sur tous les formats de nommage des dossiers pour maintenir un espace disque cohérent. |
| Tenable One Identity Exposure suit et signale désormais avec précision l'utilisation des licences de conteneurs pour toutes les instances actives. |
| Les connexions WebSocket sécurisées entre Tenable One et Tenable One Identity Exposure sont bien établies lors de l'utilisation de l'authentification SAML. |
| Le lien de documentation Tenable One Identity Exposure pointe désormais vers les ressources les plus récentes. |
| Tenable One Identity Exposure a amélioré l'interface utilisateur en supprimant le bouton de menu représentant un mégaphone. |
Tenable One Identity Exposure 3.110 (08/01/2026)
-
Installation — Vous pouvez désormais utiliser des paramètres de script d'installation d'indicateur d'attaque supplémentaires (sortie de certificat, signature de fichier et temporisateur) pour autoriser le script au sein de votre solution EDR et la poursuite du déploiement.
Les nouveaux paramètres sont les suivants :
-
OutputCertificate : autorise la sortie du certificat Tenable dans le répertoire actuel (utile lorsqu'il est nécessaire de l'ajouter à la liste blanche dans votre solution EDR/AV). Ce paramètre est facultatif.
-
GetSignatureToWhitelist : permet d'afficher l'empreinte du script listenerLauncher.ps1 déployé pour l'ajouter à la liste d'autorisation dans votre solution EDR/AV avant le déploiement.
-
TimerInMinutes : définit un délai (en minutes) avant le début du déploiement de l'IoA. Utilisez ce temporisateur pendant l'installation pour mettre en pause le processus avant le début du déploiement.
Voir le script d'installation des indicateurs d'attaque dans le Guide de l'utilisateur Tenable One Identity Exposure pour connaître la procédure et la liste des paramètres.
-
| Correctifs |
|---|
| Dans le Centre d'exposition, la création d'exclusions fonctionne désormais avec les appartenances aux groupes. |
| Tenable One Identity Exposure a mis à jour le Sélecteur d'applications Tenable dans l'en-tête supérieur pour rester cohérent avec Tenable One. |
| Il est désormais obligatoire de fournir une « expression de changement d'événement » lors de l'enregistrement ou de la modification d'une alerte Syslog. |
| Le sélecteur de date de l'indicateur d'attaque utilise l'heure locale au lieu de l'heure UTC. |
| Tenable One Identity Exposure affiche le message d'erreur correct lorsqu'il rencontre des clés Tenable Cloud non valides. |
| Tenable One Identity Exposure utilise le logo Tenable approprié dans les alertes par e-mail. |
| Le test de connectivité au domaine fonctionne comme prévu. |