CVE-2026-11928 CVE-2026-11921 CVE-2026-12101 CVE-2026-11926 CVE-2026-11929 CVE-2026-12358 CVE-2026-13260 CVE-2026-11934 CVE-2026-13297 CVE-2026-11927
CVE-2026-11928: Pufferüberlauf und weitere behobene Schwachstellen in IBM Verify Identity Access und Security Verify Access
IBM hat mehrere Schwachstellen in Verify Identity Access und Security Verify Access behoben, darunter einen über das Netzwerk erreichbaren Pufferüberlauf mit einem CVSS-Wert von 9,8. Spielen Sie das Update von IBM ein und überprüfen Sie aus dem Netzwerk erreichbare Instanzen.
Was passiert ist
Der Sicherheitshinweis von IBM fasst mehrere Schwachstellen in Verify Identity Access und Security Verify Access zusammen. Die schwerwiegendste, CVE-2026-11928, ist ein Pufferüberlauf mit einem CVSS-Wert von 9,8. Sie ist über das Netzwerk erreichbar, erfordert keine Berechtigungen und keine Benutzerinteraktion und wirkt sich erheblich auf Vertraulichkeit, Integrität und Verfügbarkeit aus. Eine eigenständige kritische Schwachstelle, CVE-2026-11921, betrifft Container-Bereitstellungen, bei denen Änderungen von Verwaltungspasswörtern möglicherweise nicht korrekt übernommen werden. Sie weist einen CVSS-Wert von 9,1 und erhebliche Auswirkungen auf Vertraulichkeit und Integrität auf.
Weitere Schwachstellen betreffen eine unzureichende Validierung von benutzerseitig übermittelten Anfragen oder Eingaben. Dadurch könnten Administratoren Befehle ausführen, die über ihre Berechtigungen hinausgehen (CVE-2026-12101 mit CVSS 8,1 und CVE-2026-11934 mit CVSS 7,2). Drei Denial-of-Service-Schwachstellen entstehen durch unzureichende Validierung der Ressourcen eingehender Anfragen (CVE-2026-11926, CVE-2026-12358 und CVE-2026-13260, jeweils CVSS 7,5). Bei der Reverse-Proxy-Funktion können zudem Probleme die kryptografische Validierung schwächen oder das Einschleusen von Parametern in Anfragen an Dienste Dritter ermöglichen (CVE-2026-11929 und CVE-2026-11927). Advanced Access Control kann außerdem die Offenlegung von Informationen ermöglichen (CVE-2026-13297, CVSS 7,5).
Die verfügbaren Daten enthalten keine Meldungen über eine aktive Ausnutzung; die Schwachstellen sind nicht in der CISA KEV gelistet. IBMs Sicherheitshinweis gibt an, dass Korrekturen verfügbar sind.
Wer betroffen ist
IBM nennt die folgenden betroffenen Produkte und Versionsbereiche:
- Verify Identity Access 11.0.0 bis 11.0.3 Interim Fix 001
- Verify Identity Access Container 11.0.0 bis 11.0.3 Interim Fix 001
- Security Verify Access 10.0.0 bis 10.0.9.2 Interim Fix 001
- Security Verify Access Container 10.0.0 bis 10.0.9.2 Interim Fix 001
Sowohl herkömmliche als auch Container-Bereitstellungen sind betroffen. Wenn Sie eines dieser Produkte als Gateway für Identitäts- und Zugriffsverwaltung oder in der Reverse-Proxy-Rolle betreiben, prüfen Sie, welche Produktlinie und welchen Build Sie im Einsatz haben.
Was jetzt zu tun ist
- Spielen Sie die von IBM veröffentlichten Korrekturen ein. Der Sicherheitshinweis ist unter https://www.ibm.com/support/pages/node/7286188 verfügbar. Da die CVE-Daten die korrigierten Builds nicht benennen, klären Sie mit IBM, welcher Build für Ihre Produktlinie konkret einzuspielen ist.
- Inventarisieren Sie jede Instanz von Verify Identity Access und Security Verify Access, einschließlich Container-Bereitstellungen, anhand der oben genannten betroffenen Versionsbereiche.
- Behandeln Sie aus dem Internet erreichbare Instanzen vorrangig. Die am höchsten bewerteten Schwachstellen sind ohne Anmeldedaten und ohne Benutzerinteraktion über das Netzwerk erreichbar.
- Beschränken Sie den Zugriff auf Verwaltungsschnittstellen. Wo das Produkt als Reverse-Proxy eingesetzt wird, prüfen Sie die Verarbeitung von Anfragen an Dienste Dritter sowie die Einstellungen zur kryptografischen Validierung anhand der Vorgaben von IBM.
- Aktivieren und überwachen Sie Protokolle im Hinblick auf unerwartete Ausführungen privilegierter Befehle, Änderungen von Verwaltungspasswörtern und unerklärliche Neustarts von Diensten.
Wie man es erkennt
Der Sicherheitshinweis von IBM nennt keine konkreten Indikatoren für eine Kompromittierung. Beginnen Sie damit, alle Instanzen von Verify Identity Access oder Security Verify Access zu ermitteln, die aus nicht vertrauenswürdigen Netzwerken erreichbar sind, da die kritischen Schwachstellen ohne Authentifizierung über das Netzwerk erreichbar sind. Konzentrieren Sie die Prüfung der Protokolle auf unerwartete privilegierte Aktionen, Änderungen von Verwaltungspasswörtern und wiederholte Neustarts von Diensten.
Über den Patch hinaus
Identitäts- und Zugriffsinfrastruktur ist häufig aus dem Internet erreichbar und genießt hohes Vertrauen. Prüfen Sie nach dem Einspielen der Sicherheitsupdates, ob Exposition und Anbieterrisiken unter Kontrolle sind. Mit Virtual CISO Services (vCISO) helfen wir Ihnen, exponierte Dienste zu erkennen und zu reduzieren. Mit Lieferkettenschutz & Drittparteienrisiko behalten Sie Anbietersoftware wie die Produkte von IBM in Ihrer IT-Umgebung im Blick.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-11928 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11928 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11928 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11928 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11921 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11921 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11921 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11921 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12101 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12101 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12101 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12101 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11926 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11926 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11926 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11926 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11929 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11929 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11929 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11929 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12358 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12358 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12358 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-12358 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13260 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13260 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13260 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13260 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11934 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11934 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11934 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11934 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13297 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13297 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13297 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-13297 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11927 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11927 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11927 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Noch keine behobene Version angegeben |
| CVE-2026-11927 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Noch keine behobene Version angegeben |
Quellen
Herstellerhinweis
CVE
- CVE-2026-11928 — cve.org
- CVE-2026-11928 — NVD
- CVE-2026-11921 — cve.org
- CVE-2026-11921 — NVD
- CVE-2026-12101 — cve.org
- CVE-2026-12101 — NVD
- CVE-2026-11926 — cve.org
- CVE-2026-11926 — NVD
- CVE-2026-11929 — cve.org
- CVE-2026-11929 — NVD
- CVE-2026-12358 — cve.org
- CVE-2026-12358 — NVD
- CVE-2026-13260 — cve.org
- CVE-2026-13260 — NVD
- CVE-2026-11934 — cve.org
- CVE-2026-11934 — NVD
- CVE-2026-13297 — cve.org
- CVE-2026-13297 — NVD
- CVE-2026-11927 — cve.org
- CVE-2026-11927 — NVD