CVE-2026-10747
IBM MQ Appliance: Heap-Pufferüberlauf in der Protokollnachrichtenverarbeitung ermöglicht ohne vorherige Authentifizierung einen Denial-of-Service oder Codeausführung (CVE-2026-10747)
IBM MQ Appliance weist einen kritischen Heap-Pufferüberlauf bei der Verarbeitung von Protokollnachrichten auf, der ohne vorherige Authentifizierung erreichbar ist. Ein entfernter Angreifer kann einen Denial-of-Service verursachen oder potenziell beliebigen Code ausführen. IBM stellt eine Korrektur bereit; eine aktive Ausnutzung ist nicht verzeichnet.
Was passiert ist
IBM MQ Appliance weist in der Verarbeitung von Protokollnachrichten einen Heap-Pufferüberlauf auf, der als CWE-122 klassifiziert ist. Die Schwachstelle ist über das Netzwerk bereits ohne vorherige Authentifizierung erreichbar; weder Berechtigungen noch Benutzerinteraktion sind erforderlich. Ein entfernter Angreifer kann einen Denial-of-Service verursachen oder potenziell beliebigen Code ausführen.
Der CVSS-Basiswert nach Version 3.1 beträgt 10,0: Angriffsvektor Netzwerk, geringe Angriffskomplexität, keine Berechtigungen, keine Benutzerinteraktion, geänderter Scope sowie hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. Die Gefährdung liegt in der Erreichbarkeit der betroffenen Schnittstelle für die Nachrichtenverarbeitung über das Netzwerk.
Der CVE-Eintrag enthält keine Hinweise auf eine aktive Ausnutzung oder eine öffentliche Offenlegung.
Wer betroffen ist
IBM MQ Appliance ist in den folgenden Release-Linien betroffen:
- 9.4 LTS, Versionen 9.4.0.0 bis 9.4.0.25
- 9.4 CD, Versionen 9.4.1.0 bis 9.4.5.2
- nur 10.0.0.0 bis 10.0.0.1
MQ Appliance ist Messaging-Infrastruktur und wird typischerweise dort eingesetzt, wo Anwendungen Nachrichten austauschen. Betroffene Geräte sollten daher als kritische Netzwerkdienste behandelt werden.
Was jetzt zu tun ist
- Gleichen Sie den bei Ihnen eingesetzten Release von MQ Appliance mit den oben genannten betroffenen Bereichen ab.
- Spielen Sie die IBM-Korrektur ein. Der Eintrag weist darauf hin, dass eine Korrektur verfügbar ist, nennt hier jedoch keine korrigierten Versionsnummern; den korrigierten Build für Ihren Release entnehmen Sie dem IBM Support Node 7284690.
- Falls das Einspielen der Sicherheitsupdates verschoben werden muss, schränken Sie den Netzzugriff auf die Listener von MQ Appliance ein. Erlauben Sie nur vertrauenswürdige Messaging-Peers und administrative Netzwerke und blockieren Sie die Erreichbarkeit aus dem Internet.
- Überwachen Sie die Systeme bis zum Abschluss der Behebung auf unerwartete Neustarts, Abstürze oder Anomalien in der Nachrichtenverarbeitung.
IBM hat in den Daten des Sicherheitshinweises keine Problemumgehung veröffentlicht; die Beschränkung des Netzzugriffs ist daher die wichtigste vorübergehende Eindämmungsmaßnahme.
Wie man es erkennt
Die Schwachstelle ist über das Netzwerk ohne vorherige Authentifizierung erreichbar. Die unmittelbare Aufgabe ist daher die Überprüfung der Angriffsfläche: Identifizieren Sie jede betroffene MQ Appliance und ermitteln Sie, welche Netzwerke deren Protokoll-Listener erreichen können. IBM hat in den Daten des Sicherheitshinweises keine spezifischen Kompromittierungsindikatoren oder Log-Signaturen genannt.
Über den Patch hinaus
Da diese Schwachstelle über das Netzwerk ohne vorherige Authentifizierung erreichbar ist, ist die Frage der Erreichbarkeit ebenso wichtig wie der Sicherheitspatch. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, unnötige Netzwerkzugänge zu MQ Appliance zu identifizieren und zu schließen. Mit Managed Detection and Response (MDR) erhalten Sie die Endpoint- und SIEM-Transparenz, um Aktivitäten nach einer Ausnutzung zu erkennen, falls es zu einer Codeausführung kommt. Spielen Sie zuerst die Korrektur ein und reduzieren Sie anschließend die Erreichbarkeit, die diese Schwachstelle so schwerwiegend macht.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| MQ Appliance | 9.4 LTS – ≤ 9.4.0.0 to 9.4.0.25 9.4 CD – ≤ 9.4.1.0 to 9.4.5.2 10.0.0.0 – ≤ 10.0.0.1 only | Noch keine behobene Version angegeben |