Zum Inhalt springen

CVE-2026-78406

IBM Security Verify Access und IBM Verify Identity Access: Deserialisierungslücke ermöglicht Remotecodeausführung ohne Authentifizierung (CVE-2026-78406)

Kritisch 9.8 Hersteller: IBM Veröffentlicht

Remotecodeausführung ohne Authentifizierung in IBM Security Verify Access 10.0 bis 10.0.9.2 und IBM Verify Identity Access 11.0 bis 11.0.3, einschließlich der Container-Varianten. Deserialisierung nicht vertrauenswürdiger Daten; CVSS 9,8 (kritisch). Der Fix von IBM ist einzuspielen; im CVE-Eintrag ist keine korrigierte Version angegeben.

Was passiert ist

IBM Security Verify Access und IBM Verify Identity Access enthalten eine Schwachstelle bei der Deserialisierung nicht vertrauenswürdiger Daten. Ein Angreifer, der einen betroffenen Dienst über das Netzwerk erreichen kann, kann speziell gestaltete Daten senden, die von der Anwendung deserialisiert werden; dies kann zur Ausführung beliebigen Codes auf dem System führen. Die CVSS-v3.1-Bewertung liegt bei 9,8 (kritisch): Der Angriff ist über das Netzwerk möglich, weist geringe Angriffskomplexität auf, erfordert keine Berechtigungen und keine Benutzerinteraktion und hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. IBM hat nicht erklärt, dass diese Schwachstelle ausgenutzt wurde; der CVE-Eintrag enthält keine Angaben zu einer Ausnutzung.

Wer betroffen ist

Laut CVE-Eintrag sind folgende Produkte und Versionen betroffen:

  • IBM Security Verify Access 10.0 bis einschließlich 10.0.9.2
  • IBM Verify Identity Access 11.0 bis einschließlich 11.0.3
  • IBM Security Verify Access Container 10.0 bis einschließlich 10.0.9.2
  • IBM Verify Identity Access Container 11.0 bis einschließlich 11.0.3

Dabei handelt es sich um Appliances oder Container für Identitäts- und Zugriffsverwaltung. Sie werden häufig in Authentifizierungspfaden eingesetzt und können aus nicht vertrauenswürdigen Netzwerken erreichbar sein. Wenn Sie eine der genannten Versionen betreiben, behandeln Sie die Bereitstellung als betroffen.

Was jetzt zu tun ist

  1. Spielen Sie den Fix von IBM ein. Im CVE-Eintrag ist eine Korrektur als verfügbar markiert, es werden jedoch keine korrigierten Versionsnummern genannt. Ermitteln Sie das genaue korrigierte Release für Ihre Version über die IBM-Supportseite.
  2. Wenn das Einspielen der Sicherheitsupdates verschoben werden muss, schränken Sie den Netzzugriff auf die betroffenen Systeme ein, bis das Update eingespielt ist – insbesondere bei Schnittstellen, die aus nicht vertrauenswürdigen Netzwerken erreichbar sind.
  3. Prüfen Sie nach dem Einspielen der Sicherheitsupdates, ob das Produkt keine anfällige Version mehr aufweist und die Authentifizierung weiterhin normal funktioniert.

Es wurde kein Workaround veröffentlicht.

Wie man es erkennt

Im CVE-Eintrag sind keine herstellerspezifischen Indikatoren für eine Kompromittierung aufgeführt. Da ein erfolgreicher Angriff Code auf dem betroffenen System ausführen würde, überwachen Sie die betroffenen Identitäts-Appliances auf unerwartete Prozessausführungen, ungewöhnliche ausgehende Verbindungen oder Änderungen an authentifizierungsbezogenen Konten. EDR- und SIEM-Überwachung wird diese Aktivität am ehesten sichtbar machen.

Über den Patch hinaus

Eine Remotecodeausführung ohne Authentifizierung in einem Identitätsprodukt ist zugleich ein Problem der Angriffsfläche und der Erkennung. Wenn der betroffene Dienst aus dem Internet erreichbar ist, unterstützen wir Sie mit Virtual CISO Services (vCISO) dabei, diese Angriffsfläche zu erfassen und zu reduzieren. Da eine Ausnutzung Code auf dem Identitätssystem selbst ausführen würde, sollte im Rahmen von Managed Detection & Response (MDR) auf die daraus resultierenden Aktivitäten geachtet werden. Nach dem Einspielen der Sicherheitsupdates können Implementierungs- und Bewertungsleistungen die Deserialisierungs- und Authentifizierungsmaßnahmen der Bereitstellung prüfen.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
Security Verify Access10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
Verify Identity Access11.0 – ≤ 11.0.3Noch keine behobene Version angegeben
Security Verify Access Container10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
Verify Identity Access Container11.0 – ≤ 11.0.3Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.