Zum Inhalt springen

CVE-2026-12351

JNDI-Injection in IBM MQ ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-12351)

Kritisch 9.8 Hersteller: IBM Veröffentlicht

IBM MQ ist in den Release-Linien 9.3.0.0, 9.4.0.0 und 10.0.0.0 anfällig für Remotecodeausführung ohne Authentifizierung über unsichere JNDI-Lookups, wenn die IVT-Anwendung bereitgestellt ist. CVSS 9,8 (kritisch). Spielen Sie den Fix von IBM ein und bestätigen Sie den korrekten Build für Ihre Version.

Was passiert ist

IBM MQ verarbeitet JNDI-Lookups unsicher, wenn die IVT-Anwendung bereitgestellt ist. Ein entfernter Angreifer, der den MQ-Dienst erreichen kann, kann dieses Verhalten über das Netzwerk auslösen und beliebigen Code ausführen. Es sind keine Zugangsdaten erforderlich, und von einer berechtigten Person ist keine Handlung erforderlich. Der CVSS-Wert liegt bei 9,8 (kritisch) und spiegelt hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit wider.

Der CVE-Eintrag meldet keine aktive Ausnutzung und keine öffentliche Bekanntgabe. Er ist nicht im Katalog Known Exploited Vulnerabilities (KEV) der CISA aufgeführt.

Wer betroffen ist

Betroffen sind IBM MQ in den Versionen 9.3.0.0 bis 9.3.0.41 LTS, 9.3.0.0 bis 9.3.5.1 CD, 9.4.0.0 bis 9.4.0.25 LTS, 9.4.0.0 bis 9.4.5.1 LTS sowie 10.0.0.0. Das anfällige Verhalten hängt davon ab, dass die IVT-Anwendung bereitgestellt ist. Teams sollten daher vor dem Einspielen des Fixes prüfen, ob diese Anwendung auf einer MQ-Installation vorhanden ist.

Was jetzt zu tun ist

  1. Spielen Sie den Fix von IBM ein. IBM hat einen Fix bereitgestellt; die Nummern der korrigierten Builds sind in den hier angezeigten CVE-Daten nicht aufgeführt. Prüfen Sie daher auf der IBM-Supportseite zu diesem CVE, welcher Build für Ihre Version 9.3.0.0, 9.4.0.0 oder 10.0.0.0 der richtige ist, bevor Sie den Fix einspielen.
  2. Prüfen Sie, ob die IVT-Anwendung in Ihren MQ-Umgebungen bereitgestellt ist, denn der unsichere JNDI-Lookup wird ausgelöst, wenn sie vorhanden ist.
  3. Beschränken Sie bis zum vollständigen Einspielen der Sicherheitsupdates den Netzwerkzugriff auf den MQ-Dienst, sodass nur vertrauenswürdige Hosts ihn erreichen können. IBM hat in diesem Sicherheitshinweis keine Problemumgehung veröffentlicht.
  4. Wenn der Verdacht auf eine Exposition besteht, überwachen Sie MQ-Hosts auf unerwartete Prozesse oder Verbindungen.

Wie man es erkennt

IBM hat für diese CVE keine Kompromittierungsindikatoren veröffentlicht. Zu prüfen sind die Expositionsbedingungen, ob die IVT-Anwendung auf MQ-Installationen bereitgestellt ist und ob der MQ-Dienst aus nicht vertrauenswürdigen Netzwerken erreichbar ist.

Über den Patch hinaus

Remotecodeausführung ohne Authentifizierung in IBM MQ verändert das Vertrauensmodell für jede Anwendung, die davon abhängt. Behandeln Sie das zuerst als ein Problem der Erreichbarkeit: Klären Sie, wo der MQ-Dienst und die IVT-Anwendung erreichbar sind, bevor es zu einem Vorfall kommt. Mit Virtual CISO Services (vCISO) unterstützen wir Sie bei dieser Überprüfung der Erreichbarkeit. Falls es tatsächlich zu einer Codeausführung kommt, lassen sich mit Managed Detection & Response (MDR) die Spuren an den Endpunkten und im SIEM erkennen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
MQ9.3.0.0 – ≤ 9.3.0.41 LTS
9.3.0.0 – ≤ 9.3.5.1 CD
9.4.0.0 – ≤ 9.4.0.25 LTS
9.4.0.0 – ≤ 9.4.5.1 LTS
10.0.0.0
Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.