CVE-2026-12351
JNDI-Injection in IBM MQ ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-12351)
IBM MQ ist in den Release-Linien 9.3.0.0, 9.4.0.0 und 10.0.0.0 anfällig für Remotecodeausführung ohne Authentifizierung über unsichere JNDI-Lookups, wenn die IVT-Anwendung bereitgestellt ist. CVSS 9,8 (kritisch). Spielen Sie den Fix von IBM ein und bestätigen Sie den korrekten Build für Ihre Version.
Was passiert ist
IBM MQ verarbeitet JNDI-Lookups unsicher, wenn die IVT-Anwendung bereitgestellt ist. Ein entfernter Angreifer, der den MQ-Dienst erreichen kann, kann dieses Verhalten über das Netzwerk auslösen und beliebigen Code ausführen. Es sind keine Zugangsdaten erforderlich, und von einer berechtigten Person ist keine Handlung erforderlich. Der CVSS-Wert liegt bei 9,8 (kritisch) und spiegelt hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.
Der CVE-Eintrag meldet keine aktive Ausnutzung und keine öffentliche Bekanntgabe. Er ist nicht im Katalog Known Exploited Vulnerabilities (KEV) der CISA aufgeführt.
Wer betroffen ist
Betroffen sind IBM MQ in den Versionen 9.3.0.0 bis 9.3.0.41 LTS, 9.3.0.0 bis 9.3.5.1 CD, 9.4.0.0 bis 9.4.0.25 LTS, 9.4.0.0 bis 9.4.5.1 LTS sowie 10.0.0.0. Das anfällige Verhalten hängt davon ab, dass die IVT-Anwendung bereitgestellt ist. Teams sollten daher vor dem Einspielen des Fixes prüfen, ob diese Anwendung auf einer MQ-Installation vorhanden ist.
Was jetzt zu tun ist
- Spielen Sie den Fix von IBM ein. IBM hat einen Fix bereitgestellt; die Nummern der korrigierten Builds sind in den hier angezeigten CVE-Daten nicht aufgeführt. Prüfen Sie daher auf der IBM-Supportseite zu diesem CVE, welcher Build für Ihre Version 9.3.0.0, 9.4.0.0 oder 10.0.0.0 der richtige ist, bevor Sie den Fix einspielen.
- Prüfen Sie, ob die IVT-Anwendung in Ihren MQ-Umgebungen bereitgestellt ist, denn der unsichere JNDI-Lookup wird ausgelöst, wenn sie vorhanden ist.
- Beschränken Sie bis zum vollständigen Einspielen der Sicherheitsupdates den Netzwerkzugriff auf den MQ-Dienst, sodass nur vertrauenswürdige Hosts ihn erreichen können. IBM hat in diesem Sicherheitshinweis keine Problemumgehung veröffentlicht.
- Wenn der Verdacht auf eine Exposition besteht, überwachen Sie MQ-Hosts auf unerwartete Prozesse oder Verbindungen.
Wie man es erkennt
IBM hat für diese CVE keine Kompromittierungsindikatoren veröffentlicht. Zu prüfen sind die Expositionsbedingungen, ob die IVT-Anwendung auf MQ-Installationen bereitgestellt ist und ob der MQ-Dienst aus nicht vertrauenswürdigen Netzwerken erreichbar ist.
Über den Patch hinaus
Remotecodeausführung ohne Authentifizierung in IBM MQ verändert das Vertrauensmodell für jede Anwendung, die davon abhängt. Behandeln Sie das zuerst als ein Problem der Erreichbarkeit: Klären Sie, wo der MQ-Dienst und die IVT-Anwendung erreichbar sind, bevor es zu einem Vorfall kommt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie bei dieser Überprüfung der Erreichbarkeit. Falls es tatsächlich zu einer Codeausführung kommt, lassen sich mit Managed Detection & Response (MDR) die Spuren an den Endpunkten und im SIEM erkennen.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| MQ | 9.3.0.0 – ≤ 9.3.0.41 LTS 9.3.0.0 – ≤ 9.3.5.1 CD 9.4.0.0 – ≤ 9.4.0.25 LTS 9.4.0.0 – ≤ 9.4.5.1 LTS 10.0.0.0 | Noch keine behobene Version angegeben |