Release-Überblick
IBM AIX Woche 34 2026: 32 kritische Schwachstellen, darunter Befehlsausführung ohne Authentifizierung
Die IBM-Veröffentlichung für Woche 34 2026 umfasst 144 AIX-CVEs, von denen einige auch PowerVM VIOS betreffen: 32 kritisch, 79 hoch. Keine CVE ist im CISA-KEV-Katalog enthalten oder als ausgenutzt gemeldet. Schwachstellen zur Befehlsausführung ohne Authentifizierung und zur Speicherkorruption in AIX und VIOS sollten auf exponierten Systemen zuerst durch Sicherheitsupdates behoben werden.
Das Release im Überblick
Die IBM-Veröffentlichung für Woche 34 2026 umfasst 144 CVEs, alle in AIX. Die Verteilung der Schweregrade lautet: 32 kritisch, 79 hoch, 30 mittel und 3 niedrig. Keine der CVEs ist im KEV-Katalog der CISA enthalten, und keine wird als ausgenutzt gemeldet. Die schwerwiegendsten Einträge betreffen AIX 7.2 und 7.3, mehrere betreffen auch PowerVM VIOS 4.1; daher müssen sowohl AIX- als auch VIOS-Umgebungen überprüft werden. Bei den dringendsten Einträgen handelt es sich um Netzwerkschwachstellen, die ohne vorherige Authentifizierung ausgenutzt werden können. Damit ist die Netzexposition das zentrale Entscheidungskriterium. Für die wichtigsten AIX- und VIOS-CVEs nennt die IBM-Veröffentlichung die korrigierten PowerVM-VIOS-Versionen vios 4.1.0.50, vios 4.1.1.30 und vios 4.1.2.20; separate korrigierte AIX-Versionen werden nicht genannt. Daher sollten die AIX-Update-Stände vor dem Rollout mit IBM bestätigt werden.
Was am meisten zählt
Von den schwerwiegendsten Problemen sind sowohl AIX 7.2/7.3 als auch PowerVM VIOS 4.1 betroffen. Die zuerst zu prüfenden, ohne vorherige Authentifizierung ausnutzbaren Netzwerkschwachstellen sind CVE-2026-16882, eine Schwachstelle zur Einschleusung von Betriebssystembefehlen; CVE-2026-17142 und CVE-2026-16656, Schwachstellen durch unzureichende Authentifizierung, wobei letztere die Erlangung von Root-Rechten ermöglicht; sowie CVE-2026-16834, ein Integer-Unterlauf, der zu einem Denial-of-Service führen kann. Speicherkorruptionsprobleme, die keine Authentifizierung erfordern und mit 9,8 bewertet sind, sind CVE-2026-16840 (Schreiben außerhalb des zulässigen Speicherbereichs), CVE-2026-16845 (Heap-Pufferüberlauf) sowie die Stack-Pufferüberläufe CVE-2026-16862, CVE-2026-16864 und CVE-2026-16872. Diese zuerst genannten Schwachstellen haben Vorrang, weil sie über das Netzwerk erreichbar sind, keine Anmeldedaten erfordern und als kritisch eingestuft sind. Drei weitere kritische Schwachstellen zur Einschleusung von Betriebssystembefehlen, CVE-2026-15068, CVE-2026-16816 und CVE-2026-18835, betreffen dieselben Produkte und weisen einen CVSS-Wert von 9,9 auf. Sie erfordern authentifizierten Zugriff mit niedrigen Rechten statt keinerlei Authentifizierung; eine Schwachstelle zur Einschleusung von Betriebssystembefehlen auf AIX oder VIOS bleibt jedoch ein ernstes Risiko für die Eindämmung, wenn ein Angreifer bereits über ein eingeschränktes Konto verfügt. Die übrige Veröffentlichung enthält viele kritische und hohe AIX-Einträge, aber IBM beschreibt sie in dieser Zusammenfassung nicht einzeln; gehen Sie nach der Exposition der jeweiligen Produkte vor.
In dieser Reihenfolge patchen
- Spielen Sie Sicherheitsupdates zuerst auf aus dem Internet erreichbaren Systemen mit AIX 7.2/7.3 und PowerVM VIOS 4.1 ein. Priorisieren Sie die kritischen Schwachstellen ohne vorherige Authentifizierung: CVE-2026-16882, CVE-2026-17142, CVE-2026-16656, CVE-2026-16834, CVE-2026-16840, CVE-2026-16845, CVE-2026-16862, CVE-2026-16864 und CVE-2026-16872. Für PowerVM VIOS sind die korrigierten Versionen vios 4.1.0.50, vios 4.1.1.30 und vios 4.1.2.20. Separate korrigierte AIX-Versionen werden nicht genannt; bestätigen Sie daher die AIX-Update-Stände vor dem Einspielen der Sicherheitsupdates mit IBM. 2. Beheben Sie anschließend die mit 9,9 bewerteten authentifizierten Schwachstellen zur Einschleusung von Betriebssystembefehlen: CVE-2026-15068, CVE-2026-16816 und CVE-2026-18835. Sie erfordern nur Zugriff mit niedrigen Rechten, aber eine erfolgreiche Ausnutzung ermöglicht die Ausführung beliebiger Betriebssystembefehle mit weitreichenden Auswirkungen. 3. Prüfen Sie die übrigen kritischen und hohen AIX-Einträge. Die Veröffentlichung enthält 32 kritische und 79 hohe CVEs; gruppieren Sie Sicherheitsupdates daher nach AIX Service Pack oder Interim Fix und priorisieren Sie Systeme, die aus nicht vertrauenswürdigen Netzen oder über gemeinsam genutzte Dienste erreichbar sind. 4. Spielen Sie mittlere und niedrige Einträge über das normale Änderungsmanagement ein. Bestätigen Sie, ob einzelne CVEs durch dasselbe AIX-Update-Set abgedeckt sind oder separate Sicherheitsupdates erfordern, da für die wichtigsten Einträge nur korrigierte PowerVM-VIOS-Versionen aufgeführt sind.
Über den Patch hinaus
Eine Veröffentlichung dieses Umfangs wird beherrschbar, wenn die Netzexposition vor der Woche der Sicherheitsupdates bekannt ist. Mit Virtual CISO Services helfen wir Ihnen, die exponierten AIX- und VIOS-Dienste und offenen Ports zu identifizieren, die für Schwachstellen ohne vorherige Authentifizierung wie CVE-2026-16882 und CVE-2026-17142 erforderlich sind, während Managed Detection and Response auf Befehlsausführung, Rechteausweitung und ungewöhnliche administrative Aktivitäten achtet. Implementierungs- und Bewertungsleistungen können validieren, dass Injection- und Authentifizierungsschwächen auf kritischen Builds geschlossen sind, bevor die Builds den Prüfern vorgelegt werden.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-15068 | AIX | Kritisch 9.9 | Warnung → |
| CVE-2026-16816 | AIX | Kritisch 9.9 | Warnung → |
| CVE-2026-18835 | AIX | Kritisch 9.9 | Warnung → |
| CVE-2026-16882 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-17142 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-16656 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-16834 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-16840 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-16845 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-16862 | AIX | Kritisch 9.8 | |
| CVE-2026-16864 | AIX | Kritisch 9.8 | |
| CVE-2026-16872 | AIX | Kritisch 9.8 | |
| CVE-2026-16885 | AIX | Kritisch 9.8 | |
| CVE-2026-16894 | AIX | Kritisch 9.8 | |
| CVE-2026-16913 | AIX | Kritisch 9.8 | |
| CVE-2026-16917 | AIX | Kritisch 9.8 | |
| CVE-2026-16919 | AIX | Kritisch 9.8 | |
| CVE-2026-17040 | AIX | Kritisch 9.8 | Warnung → |
| CVE-2026-17118 | AIX | Kritisch 9.8 | |
| CVE-2026-17122 | AIX | Kritisch 9.8 | |
| CVE-2026-17136 | AIX | Kritisch 9.8 | |
| CVE-2026-17141 | AIX | Kritisch 9.8 | |
| CVE-2026-17145 | AIX | Kritisch 9.8 | |
| CVE-2026-17152 | AIX | Kritisch 9.8 | |
| CVE-2026-17157 | AIX | Kritisch 9.8 | |
| CVE-2026-17160 | AIX | Kritisch 9.8 | |
| CVE-2026-16903 | AIX | Kritisch 9.6 | |
| CVE-2026-16839 | AIX | Kritisch 9.4 | |
| CVE-2026-16822 | AIX | Kritisch 9.3 | |
| CVE-2026-17422 | AIX | Kritisch 9.3 | |
| CVE-2026-15065 | AIX | Kritisch 9.1 | |
| CVE-2026-16926 | AIX | Kritisch 9.1 | |
| CVE-2026-16850 | AIX | Hoch 8.8 | |
| CVE-2026-16842 | AIX | Hoch 8.8 | |
| CVE-2026-16844 | AIX | Hoch 8.8 | |
| CVE-2026-16848 | AIX | Hoch 8.8 | |
| CVE-2026-16865 | AIX | Hoch 8.8 | |
| CVE-2026-16877 | AIX | Hoch 8.8 | |
| CVE-2026-16911 | AIX | Hoch 8.8 | |
| CVE-2026-17436 | AIX | Hoch 8.8 |
Alle 144 anzeigen
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-18832 | AIX | Hoch 8.8 | |
| CVE-2026-16814 | AIX | Hoch 8.8 | |
| CVE-2026-16841 | AIX | Hoch 8.8 | |
| CVE-2026-16847 | AIX | Hoch 8.8 | |
| CVE-2026-16901 | AIX | Hoch 8.8 | |
| CVE-2026-16909 | AIX | Hoch 8.8 | |
| CVE-2026-16932 | AIX | Hoch 8.8 | |
| CVE-2026-16996 | AIX | Hoch 8.8 | |
| CVE-2026-16934 | AIX | Hoch 8.8 | |
| CVE-2026-16936 | AIX | Hoch 8.8 | |
| CVE-2026-19449 | AIX | Hoch 8.8 | |
| CVE-2026-17168 | AIX | Hoch 8.5 | |
| CVE-2026-18824 | AIX | Hoch 8.4 | |
| CVE-2026-18842 | AIX | Hoch 8.4 | |
| CVE-2026-17006 | AIX | Hoch 8.3 | |
| CVE-2026-15061 | AIX | Hoch 8.2 | |
| CVE-2026-16686 | AIX | Hoch 8.2 | |
| CVE-2026-16857 | AIX | Hoch 8.2 | |
| CVE-2026-18670 | AIX | Hoch 8.2 | |
| CVE-2026-16943 | AIX | Hoch 8.2 | |
| CVE-2026-18840 | AIX | Hoch 8.2 | |
| CVE-2026-19442 | AIX | Hoch 8.2 | |
| CVE-2026-15078 | AIX | Hoch 8.1 | |
| CVE-2026-17000 | AIX | Hoch 8.1 | |
| CVE-2026-17060 | AIX | Hoch 8.1 | |
| CVE-2026-17138 | AIX | Hoch 8.1 | |
| CVE-2026-19437 | AIX | Hoch 8.1 | |
| CVE-2026-18716 | AIX | Hoch 7.9 | |
| CVE-2026-16869 | AIX | Hoch 7.8 | |
| CVE-2026-16874 | AIX | Hoch 7.8 | |
| CVE-2026-16875 | AIX | Hoch 7.8 | |
| CVE-2026-16997 | AIX | Hoch 7.8 | |
| CVE-2026-17124 | AIX | Hoch 7.8 | |
| CVE-2026-17171 | AIX | Hoch 7.8 | |
| CVE-2026-16703 | AIX | Hoch 7.8 | |
| CVE-2026-16873 | AIX | Hoch 7.8 | |
| CVE-2026-16935 | AIX | Hoch 7.8 | |
| CVE-2026-16937 | AIX | Hoch 7.8 | |
| CVE-2026-16945 | AIX | Hoch 7.8 | |
| CVE-2026-16946 | AIX | Hoch 7.8 | |
| CVE-2026-16991 | AIX | Hoch 7.8 | |
| CVE-2026-17003 | AIX | Hoch 7.7 | |
| CVE-2026-17024 | AIX | Hoch 7.7 | |
| CVE-2026-17423 | AIX | Hoch 7.7 | |
| CVE-2026-16819 | AIX | Hoch 7.7 | |
| CVE-2026-19446 | AIX | Hoch 7.5 | |
| CVE-2026-16690 | AIX | Hoch 7.5 | |
| CVE-2026-16706 | AIX | Hoch 7.5 | |
| CVE-2026-16817 | AIX | Hoch 7.5 | |
| CVE-2026-16818 | AIX | Hoch 7.5 | |
| CVE-2026-16824 | AIX | Hoch 7.5 | |
| CVE-2026-16831 | AIX | Hoch 7.5 | |
| CVE-2026-16836 | AIX | Hoch 7.5 | |
| CVE-2026-16852 | AIX | Hoch 7.5 | |
| CVE-2026-16924 | AIX | Hoch 7.5 | |
| CVE-2026-16928 | AIX | Hoch 7.5 | |
| CVE-2026-17121 | AIX | Hoch 7.5 | |
| CVE-2026-17159 | AIX | Hoch 7.5 | |
| CVE-2026-17163 | AIX | Hoch 7.5 | |
| CVE-2026-17165 | AIX | Hoch 7.5 | |
| CVE-2026-17170 | AIX | Hoch 7.5 | |
| CVE-2026-17425 | AIX | Hoch 7.5 | |
| CVE-2026-14970 | AIX | Hoch 7.5 | |
| CVE-2026-16837 | AIX | Hoch 7.5 | |
| CVE-2026-16851 | AIX | Hoch 7.4 | |
| CVE-2026-16927 | AIX | Hoch 7.3 | |
| CVE-2026-16925 | AIX | Hoch 7.1 | |
| CVE-2026-16989 | AIX | Hoch 7.1 | |
| CVE-2026-16838 | AIX | Hoch 7.0 | |
| CVE-2026-16922 | AIX | Hoch 7.0 | |
| CVE-2026-16923 | AIX | Hoch 7.0 | |
| CVE-2026-16914 | AIX | Mittel 6.7 | |
| CVE-2026-16951 | AIX | Mittel 6.7 | |
| CVE-2026-16944 | AIX | Mittel 6.7 | |
| CVE-2026-17007 | AIX | Mittel 6.7 | |
| CVE-2026-19783 | AIX | Mittel 6.7 | |
| CVE-2026-16846 | AIX | Mittel 6.5 | |
| CVE-2026-16958 | AIX | Mittel 6.5 | |
| CVE-2026-16964 | AIX | Mittel 6.5 | |
| CVE-2026-16972 | AIX | Mittel 6.5 | |
| CVE-2026-19448 | AIX | Mittel 6.5 | |
| CVE-2026-19653 | AIX | Mittel 6.5 | |
| CVE-2026-17195 | AIX | Mittel 6.5 | |
| CVE-2026-16980 | AIX | Mittel 6.3 | |
| CVE-2026-16827 | AIX | Mittel 5.9 | |
| CVE-2026-16855 | AIX | Mittel 5.5 | |
| CVE-2026-16883 | AIX | Mittel 5.5 | |
| CVE-2026-16952 | AIX | Mittel 5.5 | |
| CVE-2026-16973 | AIX | Mittel 5.5 | |
| CVE-2026-18828 | AIX | Mittel 5.4 | |
| CVE-2026-16829 | AIX | Mittel 5.3 | |
| CVE-2026-16833 | AIX | Mittel 5.3 | |
| CVE-2026-17120 | AIX | Mittel 5.3 | |
| CVE-2026-16866 | AIX | Mittel 4.8 | |
| CVE-2026-17424 | AIX | Mittel 4.8 | |
| CVE-2026-17009 | AIX | Mittel 4.7 | |
| CVE-2026-16897 | AIX | Mittel 4.4 | |
| CVE-2026-18822 | AIX | Mittel 4.4 | |
| CVE-2026-16849 | AIX | Mittel 4.3 | |
| CVE-2026-16886 | AIX | Mittel 4.3 | |
| CVE-2026-16825 | AIX | Mittel 4.2 | |
| CVE-2026-16888 | AIX | Niedrig 3.7 | |
| CVE-2026-16890 | AIX | Niedrig 3.6 | |
| CVE-2026-16891 | AIX | Niedrig 3.3 |
Quellen
Herstellerhinweis
CVE
- CVE-2026-15068 — cve.org
- CVE-2026-15068 — NVD
- CVE-2026-16816 — cve.org
- CVE-2026-16816 — NVD
- CVE-2026-18835 — cve.org
- CVE-2026-18835 — NVD
- CVE-2026-16882 — cve.org
- CVE-2026-16882 — NVD
- CVE-2026-17142 — cve.org
- CVE-2026-17142 — NVD
- CVE-2026-16656 — cve.org
- CVE-2026-16656 — NVD
- CVE-2026-16834 — cve.org
- CVE-2026-16834 — NVD
- CVE-2026-16840 — cve.org
- CVE-2026-16840 — NVD
- CVE-2026-16845 — cve.org
- CVE-2026-16845 — NVD
- CVE-2026-16862 — cve.org
- CVE-2026-16862 — NVD
- CVE-2026-16864 — cve.org
- CVE-2026-16864 — NVD
- CVE-2026-16872 — cve.org
- CVE-2026-16872 — NVD