Zum Inhalt springen

CVE-2026-11928 CVE-2026-11921 CVE-2026-12101 CVE-2026-11926 CVE-2026-11929 CVE-2026-12358 CVE-2026-13260 CVE-2026-11934 CVE-2026-13297 CVE-2026-11927

CVE-2026-11928: Pufferüberlauf und weitere behobene Schwachstellen in IBM Verify Identity Access und Security Verify Access

Kritisch 9.8 Hersteller: IBM Veröffentlicht

IBM hat mehrere Schwachstellen in Verify Identity Access und Security Verify Access behoben, darunter einen über das Netzwerk erreichbaren Pufferüberlauf mit einem CVSS-Wert von 9,8. Spielen Sie das Update von IBM ein und überprüfen Sie aus dem Netzwerk erreichbare Instanzen.

Was passiert ist

Der Sicherheitshinweis von IBM fasst mehrere Schwachstellen in Verify Identity Access und Security Verify Access zusammen. Die schwerwiegendste, CVE-2026-11928, ist ein Pufferüberlauf mit einem CVSS-Wert von 9,8. Sie ist über das Netzwerk erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und wirkt sich erheblich auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Eine eigenständige kritische Schwachstelle, CVE-2026-11921, betrifft Container-Bereitstellungen, bei denen Änderungen von Verwaltungspasswörtern möglicherweise nicht korrekt übernommen werden. Sie weist einen CVSS-Wert von 9,1 und erhebliche Auswirkungen auf Vertraulichkeit und Integrität auf.

Weitere Schwachstellen betreffen eine unzureichende Validierung von benutzerseitig übermittelten Anfragen oder Eingaben. Dadurch könnten Administratoren Befehle ausführen, die über ihre Berechtigungen hinausgehen (CVE-2026-12101 mit CVSS 8,1 und CVE-2026-11934 mit CVSS 7,2). Drei Denial-of-Service-Schwachstellen entstehen durch unzureichende Validierung der Ressourcen eingehender Anfragen (CVE-2026-11926, CVE-2026-12358 und CVE-2026-13260, jeweils CVSS 7,5). Bei der Reverse-Proxy-Funktion können zudem Probleme die kryptografische Validierung schwächen oder das Einschleusen von Parametern in Anfragen an Dienste Dritter ermöglichen (CVE-2026-11929 und CVE-2026-11927). Advanced Access Control kann außerdem die Offenlegung von Informationen ermöglichen (CVE-2026-13297, CVSS 7,5).

Die verfügbaren Daten enthalten keine Meldungen über eine aktive Ausnutzung; die Schwachstellen sind nicht in der CISA KEV gelistet. IBMs Sicherheitshinweis gibt an, dass Korrekturen verfügbar sind.

Wer betroffen ist

IBM nennt die folgenden betroffenen Produkte und Versionsbereiche:

  • Verify Identity Access 11.0.0 bis 11.0.3 Interim Fix 001
  • Verify Identity Access Container 11.0.0 bis 11.0.3 Interim Fix 001
  • Security Verify Access 10.0.0 bis 10.0.9.2 Interim Fix 001
  • Security Verify Access Container 10.0.0 bis 10.0.9.2 Interim Fix 001

Sowohl herkömmliche als auch Container-Bereitstellungen sind betroffen. Wenn Sie eines dieser Produkte als Gateway für Identitäts- und Zugriffsverwaltung oder in der Reverse-Proxy-Rolle betreiben, prüfen Sie, welche Produktlinie und welchen Build Sie im Einsatz haben.

Was jetzt zu tun ist

  1. Spielen Sie die von IBM veröffentlichten Korrekturen ein. Der Sicherheitshinweis ist unter https://www.ibm.com/support/pages/node/7286188 verfügbar. Da die CVE-Daten die korrigierten Builds nicht benennen, klären Sie mit IBM, welcher Build für Ihre Produktlinie konkret einzuspielen ist.
  2. Inventarisieren Sie jede Instanz von Verify Identity Access und Security Verify Access, einschließlich Container-Bereitstellungen, anhand der oben genannten betroffenen Versionsbereiche.
  3. Behandeln Sie aus dem Internet erreichbare Instanzen vorrangig. Die am höchsten bewerteten Schwachstellen sind ohne Anmeldedaten und ohne Benutzerinteraktion über das Netzwerk erreichbar.
  4. Beschränken Sie den Zugriff auf Verwaltungsschnittstellen. Wo das Produkt als Reverse-Proxy eingesetzt wird, prüfen Sie die Verarbeitung von Anfragen an Dienste Dritter sowie die Einstellungen zur kryptografischen Validierung anhand der Vorgaben von IBM.
  5. Aktivieren und überwachen Sie Protokolle im Hinblick auf unerwartete Ausführungen privilegierter Befehle, Änderungen von Verwaltungspasswörtern und unerklärliche Neustarts von Diensten.

Wie man es erkennt

Der Sicherheitshinweis von IBM nennt keine konkreten Indikatoren für eine Kompromittierung. Beginnen Sie damit, alle Instanzen von Verify Identity Access oder Security Verify Access zu ermitteln, die aus nicht vertrauenswürdigen Netzwerken erreichbar sind, da die kritischen Schwachstellen ohne Authentifizierung über das Netzwerk erreichbar sind. Konzentrieren Sie die Prüfung der Protokolle auf unerwartete privilegierte Aktionen, Änderungen von Verwaltungspasswörtern und wiederholte Neustarts von Diensten.

Über den Patch hinaus

Identitäts- und Zugriffsinfrastruktur ist häufig aus dem Internet erreichbar und genießt hohes Vertrauen. Prüfen Sie nach dem Einspielen der Sicherheitsupdates, ob Exposition und Anbieterrisiken unter Kontrolle sind. Mit Virtual CISO Services (vCISO) helfen wir Ihnen, exponierte Dienste zu erkennen und zu reduzieren. Mit Lieferkettenschutz & Drittparteienrisiko behalten Sie Anbietersoftware wie die Produkte von IBM in Ihrer IT-Umgebung im Blick.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-11928
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11928
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11928
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11928
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11921
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11921
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11921
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11921
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12101
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12101
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12101
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12101
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11926
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11926
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11926
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11926
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11929
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11929
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11929
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11929
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12358
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12358
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12358
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-12358
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13260
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13260
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13260
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13260
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11934
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11934
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11934
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11934
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13297
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13297
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13297
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-13297
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11927
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11927
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11927
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Noch keine behobene Version angegeben
CVE-2026-11927
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.