Zum Inhalt springen

CVE-2026-19491

Authentifizierungsumgehung in IBM Verify Identity Access und Security Verify Access (CVE-2026-19491)

Kritisch 9.1 Hersteller: IBM Veröffentlicht

IBM Security Verify Access 10.0 bis 10.0.9.2 und Verify Identity Access 11.0 bis 11.0.3 ermöglichen einem entfernten, nicht authentifizierten Angreifer, die Authentifizierung zu umgehen. IBM stellt ein Sicherheitsupdate bereit; schränken Sie die Netzwerkzugänglichkeit ein und spielen Sie es ein.

Was passiert ist

IBM hat eine Schwachstelle durch unsachgemäße Authentifizierung in IBM Security Verify Access und IBM Verify Identity Access gemeldet. Ein Angreifer, der eine verwundbare Instanz über das Netzwerk erreichen kann, kann die Authentifizierung umgehen, ohne über Zugangsdaten zu verfügen und ohne Zutun einer legitimen Nutzerin oder eines legitimen Nutzers. Der CVSS-3.1-Vektor lautet AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N; daraus ergibt sich ein Wert von 9,1 sowie eine hohe Auswirkung auf Vertraulichkeit und Integrität. In der Praxis könnte eine erfolgreiche Ausnutzung den Zugriff auf geschützte Ressourcen und die Veränderung von Daten hinter der Authentifizierungsgrenze ermöglichen. IBM hat die genaue Schnittstelle oder die Aktionen nach der Umgehung nicht beschrieben.

Der CVE-Eintrag enthält keine Angaben zu einer öffentlichen Offenlegung, und es gibt weder von IBM noch von CISA eine Aussage, dass diese Schwachstelle aktiv ausgenutzt wird. Ihr ist kein KEV-Eintrag zugeordnet.

Wer betroffen ist

Dies sind die betroffenen Versionen:

  • IBM Security Verify Access 10.0 bis einschließlich 10.0.9.2
  • IBM Verify Identity Access 11.0 bis einschließlich 11.0.3
  • IBM Security Verify Access Container 10.0 bis einschließlich 10.0.9.2
  • IBM Verify Identity Access Container 11.0 bis einschließlich 11.0.3

Diese Produkte stellen üblicherweise Authentifizierung, Single Sign-on und die Durchsetzung von Zugriffsrichtlinien für Unternehmensanwendungen bereit. Bereitstellungen, die dem Internet oder einem größeren Unternehmensnetz ausgesetzt sind, sollten zuerst überprüft werden, da die Schwachstelle ohne Zugangsdaten über das Netzwerk erreichbar ist.

Was jetzt zu tun ist

  1. Spielen Sie das Sicherheitsupdate von IBM ein. IBM hat ein Sicherheitsupdate als verfügbar gekennzeichnet, der CVE-Eintrag nennt jedoch keine konkreten Nummern korrigierter Builds; entnehmen Sie die passende Version der IBM-Supportseite.
  2. Falls Sie das Sicherheitsupdate nicht sofort einspielen können, schränken Sie den Netzwerkzugriff auf die Dienste IBM Verify Access und Identity Access so ein, dass nur vertrauenswürdige Hosts und VPN-Segmente sie erreichen können. Die Erreichbarkeit über das Netzwerk ist für eine Ausnutzung erforderlich.
  3. Prüfen Sie die öffentliche Erreichbarkeit, einschließlich Load Balancern, Container-Orchestrierung und Firewall-Regeln, und entfernen Sie jeglichen Zugriff aus nicht vertrauenswürdigen Netzwerken.
  4. Überwachen Sie Authentifizierungs- und Zugriffsprotokolle auf unerwartete erfolgreiche Anmeldungen, während Sie das Sicherheitsupdate planen. Es wurde keine Problemumgehung veröffentlicht.

Über den Patch hinaus

Eine Authentifizierungsumgehung an einer zentralen Stelle, die Identitätsrichtlinien durchsetzt, kann unbemerkt die Sicherheitsmaßnahmen untergraben, die mehrere Anwendungen schützen – nicht nur einen einzelnen Dienst. Behandeln Sie Ihre Verify-Access-Umgebung nach dem Patchen als kritisch exponierte Angriffsfläche: Mit Virtual CISO Services unterstützen wir Sie dabei, öffentlich erreichbare Authentifizierungsdienste zu identifizieren und zu reduzieren, und mit Managed Detection and Response können wir die ungewöhnliche authentifizierte Aktivität überwachen, die auf eine Umgehung folgt. Spielen Sie zuerst das Sicherheitsupdate ein und überprüfen Sie anschließend Ihre Angriffsfläche.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Security Verify Access10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
Verify Identity Access11.0 – ≤ 11.0.3Noch keine behobene Version angegeben
Security Verify Access Container10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
Verify Identity Access Container11.0 – ≤ 11.0.3Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.