Zum Inhalt springen

CVE-2026-16916

CVE-2026-16916: IBM Security Verify Access – Fehler im Schutzmechanismus ermöglicht Remotecodeausführung

Kritisch 9.1 Hersteller: IBM Veröffentlicht

IBM Security Verify Access 10.0–10.0.9.2 und Verify Identity Access 11.0–11.0.3 ermöglichen einem entfernten authentifizierten Angreifer mit hohen Berechtigungen, aufgrund eines Fehlers im Schutzmechanismus aus der Ferne Code auszuführen. IBM gibt an, dass eine Korrektur verfügbar ist; im CVE-Eintrag sind keine korrigierten Versionen aufgeführt.

Was passiert ist

IBM Security Verify Access und IBM Verify Identity Access enthalten einen Fehler im Schutzmechanismus (CWE-693). Ein entfernter Angreifer, der bereits über ein Konto mit hohen Berechtigungen verfügt, kann die Schwachstelle ausnutzen, um beliebigen Code auszuführen. Die Schwachstelle erfordert keine Benutzerinteraktion und lässt sich über das Netzwerk ausnutzen. Sie wird als kritisch eingestuft, mit einer CVSS-3.1-Bewertung von 9,1; durch die Scope-Änderung kann sich eine Kompromittierung über die verwundbare Komponente hinaus ausdehnen und andere Ressourcen beeinträchtigen. Die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch.

Der CVE-Eintrag enthält keine Hinweise auf eine öffentliche Offenlegung oder aktive Ausnutzung, und es gibt keinen CISA-KEV-Eintrag zu dieser Schwachstelle. Eine Stellungnahme des Herstellers zur Ausnutzung ist nicht verzeichnet.

Diese Produkte gehören zur Identitäts- und Zugriffsverwaltung und stehen häufig unmittelbar im Pfad von Authentifizierungs- und Zugriffsentscheidungen. Eine erfolgreiche Ausnutzung über ein privilegiertes Konto kann die Sicherheitsmaßnahmen untergraben, die sie durchsetzen sollen.

Wer betroffen ist

IBM führt vier betroffene Produkte auf: IBM Security Verify Access 10.0 bis 10.0.9.2, IBM Verify Identity Access 11.0 bis 11.0.3 sowie die zugehörigen Container-Editionen – Security Verify Access Container 10.0 bis 10.0.9.2 und Verify Identity Access Container 11.0 bis 11.0.3. Dabei handelt es sich um Produkte für Identitäts- und Zugriffsverwaltung, die für Authentifizierung, Single Sign-on und die Durchsetzung von Zugriffsrichtlinien eingesetzt werden. Wenn Sie eine der genannten Versionen betreiben, behandeln Sie die Bereitstellung bis zur gegenteiligen Bestätigung als betroffen.

Was jetzt zu tun ist

  1. Stellen Sie fest, welche Versionen von IBM Security Verify Access oder Verify Identity Access Sie betreiben, einschließlich der Container-Editionen. Liegen Sie im Bereich 10.0 bis 10.0.9.2 oder 11.0 bis 11.0.3, behandeln Sie die Bereitstellung als betroffen.
  2. Ziehen Sie die auf dieser Seite verlinkte IBM-Supportseite heran. Eine Korrektur ist als verfügbar gekennzeichnet, der CVE-Eintrag nennt jedoch keine konkreten korrigierten Versionen. Bestätigen Sie daher das korrigierte Release bei IBM und spielen Sie es gemäß den Vorgaben von IBM ein.
  3. Solange das Update noch nicht eingespielt ist, überprüfen und beschränken Sie den Zugang zu Konten mit hohen Berechtigungen, da der Angreifer ein authentifiziertes Konto mit hohen Berechtigungen benötigt. Begrenzen Sie, wo möglich, die Erreichbarkeit betroffener Systeme über das Netzwerk.
  4. Überprüfen Sie nach dem Update, ob die installierte Version außerhalb der betroffenen Bereiche liegt, und überwachen Sie die Systeme auf ungewöhnliche Aktivitäten.

Wie man es erkennt

Konzentrieren Sie sich auf die Aktivitätsspuren privilegierter Konten und auf den Host: Achten Sie auf ungewöhnliche Prozesse oder Kindprozesse, die vom IBM-Zugriffsdienst gestartet werden, auf neue administrative Sitzungen, unerwartete Konfigurationsänderungen sowie auf erfolgreiche Anmeldungen mit hohen Berechtigungen aus unerwarteten IP-Bereichen oder außerhalb üblicher Zeiten. Der CVE-Eintrag enthält keine spezifischen Kompromittierungsindikatoren.

Über den Patch hinaus

Nach dem Einspielen der Sicherheitsupdates stellt sich die grundsätzlichere Frage, ob ein Angreifer bereits in der Lage war, ein privilegiertes Konto gegen diese Identitätsdienste einzusetzen. Wenn Codeausführung oder privilegierte Zugriffe erfolgreich sind, hinterlassen diese Aktivitäten Spuren auf Endgeräten und in Protokollen – genau solche Aktivitäten lassen sich mit Managed Detection and Response (MDR) erkennen. Der Patch-Zyklus verdeutlicht auch, wie wichtig die Nachverfolgung von Lieferanten ist: Eine IBM-Korrektur schließt die Sicherheitslücke erst, wenn Sie wissen, wo IBM-Produkte eingesetzt werden und wie schnell das korrigierte Release Ihre Umgebung erreicht. Genau darum geht es beim Lieferkettenschutz & Drittparteienrisiko.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Security Verify Access10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
Verify Identity Access11.0 – ≤ 11.0.3Noch keine behobene Version angegeben
Security Verify Access Container10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
Verify Identity Access Container11.0 – ≤ 11.0.3Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.