CVE-2026-17040 CVE-2026-15068 CVE-2026-16816 CVE-2026-18835 CVE-2026-16882 CVE-2026-17142 CVE-2026-16656 CVE-2026-16834 CVE-2026-16840 CVE-2026-16845
Kritische Schwachstellen in IBM AIX und PowerVM VIOS ermöglichen Remotecodeausführung (CVE-2026-17040, CVE-2026-15068 und acht weitere)
IBM AIX 7.2/7.3 und PowerVM VIOS 4.1 weisen kritische Schwachstellen auf, die Remotecodeausführung ohne Authentifizierung, Befehlseinschleusung und Rechteausweitung ermöglichen. IBM hat die VIOS-Builds 4.1.0.50, 4.1.1.30 und 4.1.2.20 korrigiert; spielen Sie diese zeitnah ein.
Was passiert ist
IBM hat einen Sicherheitshinweis veröffentlicht, der mehrere Schwachstellen in IBM AIX 7.2 und 7.3 sowie in IBM PowerVM VIOS 4.1 behandelt. Mehrere davon sind über das Netzwerk ohne Authentifizierung erreichbar und erfordern keine Benutzerinteraktion: Ein Pufferüberlauf kann die Ausführung beliebigen Codes ermöglichen, Out-of-Bounds- und Heap-Pufferüberläufe können die Ausführung beliebigen Codes ermöglichen, und eine Schwachstelle durch unzureichende Authentifizierung kann die Ausführung beliebiger Befehle oder die Erlangung von Root-Rechten ermöglichen. Die CVSS-Basiswerte für die schwerwiegendsten Probleme liegen bei 9,8 oder 9,9; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind hoch.
Die übrigen Schwachstellen setzen einen authentifizierten Remote-Benutzer mit geringen Rechten voraus. NIM-bezogene und andere Schwachstellen durch Befehlseinschleusung ermöglichen diesem Benutzer die Ausführung beliebiger Betriebssystembefehle; ein Integer-Unterlauf kann einen Denial-of-Service verursachen. Der CVE-Eintrag enthält keine Hinweise auf aktive Ausnutzung oder eine öffentliche Offenlegung.
Wer betroffen ist
Betroffen sind IBM AIX 7.2 und 7.3 sowie IBM PowerVM VIOS 4.1. AIX ist das Unix-Betriebssystem von IBM, und PowerVM VIOS ist der auf Power Systems eingesetzte virtuelle I/O-Server. Diese Systeme finden sich typischerweise in Unternehmensrechenzentren, in denen geschäftskritische oder virtualisierte Workloads ausgeführt werden. Wenn Sie virtualisierte Workloads auf IBM Power betreiben, ist VIOS 4.1 wahrscheinlich betroffen.
Was jetzt zu tun ist
Der Sicherheitshinweis von IBM führt keine Workarounds auf; daher ist das Einspielen der Sicherheitsupdates die vorrangige Maßnahme.
- Spielen Sie die korrigierten PowerVM-VIOS-Builds ein: 4.1.0.50, 4.1.1.30 und 4.1.2.20.
- Für AIX 7.2 und 7.3 führt der Eintrag keine korrigierten AIX-Level auf. Wenden Sie sich an den IBM-Support, um das zutreffende AIX-Update zu bestätigen, bevor Sie davon ausgehen, dass diese Hosts abgedeckt sind.
- Da mehrere dieser Schwachstellen über das Netzwerk ohne Zugangsdaten erreichbar sind, schränken Sie den Netzwerkzugriff auf AIX- und VIOS-Verwaltungsschnittstellen sowie auf NIM-Dienste ein, bis das Einspielen der Sicherheitsupdates abgeschlossen ist.
- Stellen Sie nach dem Einspielen der Sicherheitsupdates per Schwachstellenscan sicher, dass keine betroffenen Systeme mit AIX 7.2/7.3 oder VIOS 4.1 mehr aus nicht vertrauenswürdigen Netzen erreichbar sind.
Wie man es erkennt
Der Eintrag enthält keine vom Hersteller bereitgestellten Kompromittierungsindikatoren. Überprüfen Sie die Netzwerkzugänglichkeit der Verwaltungsdienste von AIX und VIOS sowie der NIM-Dienste und untersuchen Sie unerwartete Prozesse, Kontoerstellungen oder ausgehende Verbindungen auf betroffenen Hosts.
Über den Patch hinaus
Stellen Sie über das Einspielen der IBM-Korrekturen hinaus sicher, dass die Verwaltungsdienste von AIX und VIOS nicht aus nicht vertrauenswürdigen Netzen erreichbar sind. Die meisten dieser Schwachstellen sind ohne Zugangsdaten über das Netzwerk erreichbar; ein offener Port ist daher genau die Art von Angriffsfläche, bei deren Erfassung und Schließung wir Sie mit Virtual CISO Services unterstützen. War ein betroffenes System vor dem Einspielen der Sicherheitsupdates exponiert, können Aktivitäten zur Codeausführung oder Rechteausweitung in Endpoint- und SIEM-Telemetriedaten sichtbar werden. Genau darauf ist Managed Detection & Response ausgelegt.
Betroffene und behobene Versionen
| Produkt | Betroffen | Behoben in |
|---|---|---|
| CVE-2026-17040 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-17040 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-15068 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-15068 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-16816 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-16816 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-18835 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-18835 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-16882 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-16882 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-17142 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-17142 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-16656 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-16656 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-16834 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-16834 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-16840 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-16840 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
| CVE-2026-16845 AIX | 7.2 7.3 | Noch keine behobene Version angegeben |
| CVE-2026-16845 PowerVM VIOS | 4.1 | Noch keine behobene Version angegeben |
Quellen
Herstellerhinweis
CVE
- CVE-2026-17040 — cve.org
- CVE-2026-17040 — NVD
- CVE-2026-15068 — cve.org
- CVE-2026-15068 — NVD
- CVE-2026-16816 — cve.org
- CVE-2026-16816 — NVD
- CVE-2026-18835 — cve.org
- CVE-2026-18835 — NVD
- CVE-2026-16882 — cve.org
- CVE-2026-16882 — NVD
- CVE-2026-17142 — cve.org
- CVE-2026-17142 — NVD
- CVE-2026-16656 — cve.org
- CVE-2026-16656 — NVD
- CVE-2026-16834 — cve.org
- CVE-2026-16834 — NVD
- CVE-2026-16840 — cve.org
- CVE-2026-16840 — NVD
- CVE-2026-16845 — cve.org
- CVE-2026-16845 — NVD