A security audit identified a privilege escalation
vulnerability in Operations Agent(<=OA 12.29) on Windows. Under specific conditions
Operations Agent may run executables from specific writeable locations.Thanks to Manuel Rickli & Philippe Leiser of
Oneconsult AG for reporting this vulnerability
CVE-2026-2123 is a privilege escalation vulnerability in Micro Focus Operations Agent versions 12.29 and earlier on Windows systems, allowing execution of arbitrary executables from writable locations. With a CVSS score of 7.8 (high), this vulnerability poses significant risk to organizations using Operations Agent for system monitoring and management. No patch is currently available, requiring immediate implementation of compensating controls and monitoring strategies.
Immediate Actions:
1. Inventory all systems running Micro Focus Operations Agent versions ≤12.29 across your organization
2. Restrict write permissions on directories where Operations Agent is installed and operates (typically C:\Program Files\Micro Focus\Operations Agent and related directories)
3. Implement strict file integrity monitoring (FIM) on Operations Agent installation directories
4. Review and restrict local administrator privileges for service accounts running Operations Agent
Compensating Controls (until patch available):
5. Deploy application whitelisting to prevent unauthorized executable execution from writable locations
6. Implement Windows AppLocker policies to restrict execution from %TEMP%, %APPDATA%, and user-writable directories
7. Enable Windows Defender Application Guard or similar sandboxing for Operations Agent processes
8. Configure Windows Event Auditing to log all process creation events with command-line arguments
9. Implement network segmentation to limit lateral movement if Operations Agent is compromised
10. Monitor for suspicious child processes spawned by Operations Agent (OpsAgent.exe, OpsAgentService.exe)
Detection Rules:
- Alert on any executable creation/modification in Operations Agent directories by non-system accounts
- Monitor for Operations Agent spawning processes from %TEMP%, %APPDATA%, or Downloads directories
- Track privilege escalation attempts involving Operations Agent service accounts
- Log all DLL injection attempts targeting Operations Agent processes
Patching Strategy:
11. Subscribe to Micro Focus security advisories for patch availability
12. Plan immediate deployment of patched version once released
13. Test patches in non-production environment before enterprise rollout
الإجراءات الفورية:
1. قم بحصر جميع الأنظمة التي تقوم بتشغيل Micro Focus Operations Agent الإصدار 12.29 وما قبله عبر مؤسستك
2. قيد صلاحيات الكتابة على المجلدات حيث يتم تثبيت Operations Agent وتشغيله (عادة C:\Program Files\Micro Focus\Operations Agent والمجلدات ذات الصلة)
3. طبق مراقبة سلامة الملفات (FIM) على مجلدات تثبيت Operations Agent
4. راجع وقيد امتيازات المسؤول المحلي لحسابات الخدمة التي تقوم بتشغيل Operations Agent
الضوابط البديلة (حتى توفر التصحيح):
5. نشر قائمة بيضاء للتطبيقات لمنع تنفيذ ملفات تنفيذية غير مصرح بها من مواقع قابلة للكتابة
6. طبق سياسات Windows AppLocker لتقييد التنفيذ من %TEMP% و %APPDATA% والمجلدات القابلة للكتابة من قبل المستخدم
7. فعّل Windows Defender Application Guard أو حماية مماثلة لعمليات Operations Agent
8. قم بتكوين تدقيق أحداث Windows لتسجيل جميع أحداث إنشاء العمليات مع معاملات سطر الأوامر
9. طبق تقسيم الشبكة لتحديد الحركة الجانبية إذا تم اختراق Operations Agent
10. راقب العمليات الفرعية المريبة التي يتم إطلاقها بواسطة Operations Agent (OpsAgent.exe, OpsAgentService.exe)
قواعد الكشف:
- تنبيهات عند إنشاء/تعديل أي ملف تنفيذي في مجلدات Operations Agent بواسطة حسابات غير النظام
- مراقبة Operations Agent الذي يطلق العمليات من مجلدات %TEMP% و %APPDATA% والتنزيلات
- تتبع محاولات تصعيد الامتيازات التي تتضمن حسابات خدمة Operations Agent
- تسجيل جميع محاولات حقن DLL التي تستهدف عمليات Operations Agent
استراتيجية التصحيح:
11. اشترك في تنبيهات أمان Micro Focus لتوفر التصحيح
12. خطط للنشر الفوري للإصدار المصحح بمجرد إصداره
13. اختبر التصحيحات في بيئة غير الإنتاج قبل النشر على مستوى المؤسسة