CVE-2026-16823
IBM Security Verify Access und Verify Identity Access: Authentifizierungsumgehung (CVE-2026-16823)
IBM Security Verify Access 10.0 bis 10.0.9.2 und Verify Identity Access 11.0 bis 11.0.3 ermöglichen es einem nicht authentifizierten entfernten Angreifer, aufgrund einer unzureichenden Authentifizierung Sicherheitsbeschränkungen zu umgehen. Der CVSS-3.1-Wert beträgt 9,1. Ein Fix ist auf der Supportseite von IBM verfügbar.
Was passiert ist
Der CVE-Eintrag beschreibt CVE-2026-16823 als unzureichende Authentifizierung (CWE-287). Ein Angreifer kann das betroffene Produkt über das Netzwerk erreichen, ohne über Berechtigungen zu verfügen und ohne Zutun einer legitimen Benutzerin oder eines legitimen Benutzers. Bei erfolgreicher Ausnutzung kann der Angreifer Sicherheitsbeschränkungen umgehen; der CVSS-Vektor weist hohe Auswirkungen auf die Vertraulichkeit und die Integrität aus, jedoch keine Auswirkungen auf die Verfügbarkeit.
Der CVSS-3.1-Basiswert liegt bei 9,1 und wird als kritisch eingestuft. Der CVE-Eintrag enthält keine Angabe, dass die Schwachstelle in freier Wildbahn ausgenutzt wurde; sie ist auch nicht im CISA-Katalog „Known Exploited Vulnerabilities“ aufgeführt. Da weder Zugangsdaten noch eine Interaktion durch eine Benutzerin oder einen Benutzer erforderlich sind, ist die Schwachstelle für Organisationen dringlich, die das Produkt aus nicht vertrauenswürdigen Netzen erreichbar machen.
Wer betroffen ist
Betroffen sind IBM Security Verify Access 10.0 bis 10.0.9.2, IBM Verify Identity Access 11.0 bis 11.0.3 sowie die entsprechenden Container-Editionen: IBM Security Verify Access Container 10.0 bis 10.0.9.2 und IBM Verify Identity Access Container 11.0 bis 11.0.3. Diese Produkte stellen Authentifizierung, Föderation und die Durchsetzung von Zugriffsrichtlinien für Anwendungen bereit und sind daher in der Regel über das Netzwerk erreichbar und können aus nicht vertrauenswürdigen Netzen zugänglich sein.
Was jetzt zu tun ist
- Bestätigen Sie den korrigierten Build für Ihre Produktlinie auf der Supportseite von IBM. Ein Fix ist verfügbar; die konkreten korrigierten Versionsnummern sind im CVE-Eintrag jedoch nicht aufgeführt. Nutzen Sie daher die IBM-Seite, um die zutreffende Version für Security Verify Access oder Verify Identity Access zu ermitteln.
- Spielen Sie den Fix mit hoher Priorität ein, da der CVSS-3.1-Wert mit 9,1 als kritisch eingestuft ist und keine Zugangsdaten erforderlich sind.
- Wenn Sie nicht sofort patchen können, beschränken Sie den Zugriff aus nicht vertrauenswürdigen Netzen auf betroffene Appliances und Container und überprüfen Sie Zugriffsereignisse auf unerwartetes Verhalten.
- Prüfen Sie sowohl die Nicht-Container- als auch die Container-Editionen in Ihrer Umgebung, da beide betroffen sind.
Über den Patch hinaus
Identitäts- und Zugriffsverwaltung ist anderen Systemen vorgelagert. Eine Authentifizierungsumgehung an dieser Stelle kann daher mehr als nur die Appliance selbst gefährden. Prüfen Sie nach dem Patchen, ob das Produkt aus Netzen erreichbar ist, die keinen Zugriff darauf benötigen. Eine solche Überprüfung der Angriffsfläche ist Bestandteil der Virtual CISO Services (vCISO). Ein Penetrationstest oder ein Härtungsprojekt aus dem Bereich der Implementierungs- und Bewertungsleistungen kann außerdem die Authentifizierungs- und Föderationsmechanismen prüfen, auf die diese Art von Schwachstelle abzielt – bevor ein Angreifer dies tut.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| Security Verify Access | 10.0 – ≤ 10.0.9.2 | Noch keine behobene Version angegeben |
| Verify Identity Access | 11.0 – ≤ 11.0.3 | Noch keine behobene Version angegeben |
| Security Verify Access Container | 10.0 – ≤ 10.0.9.2 | Noch keine behobene Version angegeben |
| Verify Identity Access Container | 11.0 – ≤ 11.0.3 | Noch keine behobene Version angegeben |