Release-Überblick
IBM-Schwachstellen, Woche 37 2026: zwei als hoch eingestufte Db2-Lücken und fünf WebSphere-CVEs
Die IBM-Veröffentlichung für Woche 37 2026 umfasst acht CVEs in Db2 und WebSphere Application Server: zwei mit hohem und sechs mit mittlerem Schweregrad. Keine dieser Schwachstellen wird aktiv ausgenutzt oder ist in der CISA-KEV-Liste gelistet. Spielen Sie zuerst die Sicherheitsupdates für Db2 ein und stellen Sie WebSphere anschließend auf 9.0.5.29 oder 8.5.5.31 um.
Das Release im Überblick
Die IBM-Schwachstellenveröffentlichung für Woche 37 2026 (7. September bis 13. September) umfasst acht CVEs in zwei Produkten: fünf für WebSphere Application Server und drei für Db2. Zwei sind als hoch und sechs als mittel eingestuft. Keine CVE dieser Veröffentlichung ist als aktiv ausgenutzt markiert, und keine ist in der CISA-KEV-Liste enthalten.
Die beiden als hoch eingestuften Schwachstellen betreffen beide Db2. CVE-2026-87958 ist eine Denial-of-Service-Schwachstelle: Unter bestimmten Bedingungen kann ein Benutzer mit geringen Berechtigungen eine bestimmte Serverfunktion deaktivieren. CVE-2026-86093 ist ein Stack-basierter Pufferüberlauf im föderierten Server. Ein Angreifer, der einen DRDA-Server-Endpunkt kontrolliert oder sich als ein solcher ausgibt, könnte dadurch auf Db2-Clients beliebige Befehle ausführen.
Was am meisten zählt
Db2 weist drei CVEs auf.
CVE-2026-87958 (CVSS 8,1, hoch) betrifft Db2 11.5.0 bis 11.5.9 und 12.1.0 bis 12.1.5. Ein Benutzer mit geringen Berechtigungen kann über das Netzwerk eine bestimmte Serverfunktion deaktivieren; dies wirkt sich auf Integrität und Verfügbarkeit aus.
CVE-2026-86093 (CVSS 7,5, hoch) betrifft dieselben Db2-Versionsbereiche. Es handelt sich um einen Stack-basierten Pufferüberlauf im föderierten Server; ein Angreifer, der einen DRDA-Server-Endpunkt kontrolliert oder sich als ein solcher ausgibt, könnte auf Db2-Clients beliebige Befehle ausführen. Die technischen Auswirkungen sind vollständig, die Angriffskomplexität ist jedoch hoch.
CVE-2026-86087 (CVSS 4,3, mittel) betrifft ebenfalls diese Db2-Versionen. Ein authentifizierter Benutzer könnte eine speziell gestaltete Anfrage senden, um beliebige Dateien auf dem System zu schreiben.
WebSphere Application Server weist fünf CVEs auf, die alle durch die Umstellung auf WebSphere Application Server 9.0.5.29 oder 8.5.5.31 behoben werden.
CVE-2026-9176 (CVSS 6,7, mittel) ist eine lokale Umgehung der Sicherheitsmechanismen durch unzureichende Authentifizierungskontrollen und ermöglicht eine Rechteausweitung sowie unbefugten Zugriff auf geschützte Ressourcen.
CVE-2026-9336 (CVSS 6,5, mittel) ist ein Denial of Service, der durch eine speziell gestaltete HTTP-Anfrage an einen administrativen Endpunkt ausgelöst wird und den Speicherplatz im Dateisystem aufbrauchen kann.
CVE-2026-9327 (CVSS 6,3, mittel) ermöglicht es einem authentifizierten Benutzer mit einer administrativen Rolle mit geringen Rechten, die Sicherheitskonfiguration zu ändern, was potenziell zu einer Offenlegung von Informationen oder einem Denial of Service führen kann.
CVE-2026-9338 (CVSS 5,3, mittel) ist ein aus der Ferne ohne vorherige Authentifizierung auslösbarer Denial of Service, der durch eine speziell gestaltete Anfrage verursacht wird und zu übermäßigem Ressourcenverbrauch führt. Die SSVC-Bewertung von IBM stuft ihn als automatisierbar ein.
CVE-2026-9667 (CVSS 5,3, mittel) ist eine Server-Side-Request-Forgery (SSRF), die es einem entfernten Angreifer ohne Authentifizierung ermöglichen könnte, den Server zu veranlassen, ausgehende Anfragen an beliebige Endpunkte zu senden.
In dieser Reihenfolge patchen
- Spielen Sie zuerst die Sicherheitsupdates für Db2 ein. CVE-2026-87958 und CVE-2026-86093 weisen in dieser Veröffentlichung die höchsten CVSS-Werte auf und betreffen Db2 11.5.0 bis 11.5.9 und 12.1.0 bis 12.1.5. Der Sicherheitshinweis nennt für Db2 keine korrigierten Versionen; beziehen Sie daher das aktuelle Fixpack über die Support-Seiten von IBM. Beziehen Sie CVE-2026-86087 in denselben Zyklus zum Einspielen der Db2-Sicherheitsupdates ein.
- Stellen Sie WebSphere Application Server 9.0 auf 9.0.5.29 und 8.5 auf 8.5.5.31 um. Dadurch werden alle fünf WebSphere-CVEs behoben, einschließlich der aus der Ferne ohne Authentifizierung ausnutzbaren Denial-of-Service- und SSRF-Probleme.
- Wenn die WebSphere-Sicherheitsupdates nicht sofort eingespielt werden können, schränken Sie den Netzzugriff auf administrative Endpunkte ein und priorisieren Sie aus dem Internet erreichbare Bereitstellungen, da CVE-2026-9338 und CVE-2026-9667 über das Netzwerk ohne Anmeldedaten erreichbar sind. Es gilt keine CISA-KEV-Frist, da keine CVE dieser Veröffentlichung in der CISA-KEV-Liste geführt wird.
Über den Patch hinaus
Eine Woche ohne aktiv ausgenutzte oder in der CISA-KEV-Liste geführte Schwachstellen ist eher eine Frage der Priorisierung als ein Notfall. Mehrere WebSphere-Probleme sind jedoch ohne Anmeldedaten erreichbar, und die als hoch eingestuften Db2-Schwachstellen haben breite Auswirkungen auf Integrität und Verfügbarkeit. Mit Virtual CISO Services unterstützen wir Sie dabei, aus dem Internet erreichbare WebSphere-Bereitstellungen und administrative Endpunkte sichtbar zu machen und zu priorisieren. Im Rahmen von Managed Detection and Response lassen sich Aktivitäten wie Codeausführung und Rechteausweitung überwachen, die mit dieser Art von Schwachstellen zusammenhängen.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-87958 | Db2 | Hoch 8.1 | |
| CVE-2026-86093 | Db2 | Hoch 7.5 | |
| CVE-2026-9176 | WebSphere Application Server | Mittel 6.7 | |
| CVE-2026-9336 | WebSphere Application Server | Mittel 6.5 | |
| CVE-2026-9327 | WebSphere Application Server | Mittel 6.3 | |
| CVE-2026-9338 | WebSphere Application Server | Mittel 5.3 | |
| CVE-2026-9667 | WebSphere Application Server | Mittel 5.3 | |
| CVE-2026-86087 | Db2 | Mittel 4.3 |
Quellen
Herstellerhinweis
- IBM® Db2® is vulnerable to a denial of service where a specific functionality on a Db2 …
- IBM® Db2® federated server could allow an attacker with the ability to control or imper…
- IBM WebSphere Application Server prior to 9.0.5.29 and 8.5.5.31 are affected by multipl…
- IBM® Db2® could allow an authenticated user to send a specially crafted request to writ…
CVE
- CVE-2026-87958 — cve.org
- CVE-2026-87958 — NVD
- CVE-2026-86093 — cve.org
- CVE-2026-86093 — NVD
- CVE-2026-9176 — cve.org
- CVE-2026-9176 — NVD
- CVE-2026-9336 — cve.org
- CVE-2026-9336 — NVD
- CVE-2026-9327 — cve.org
- CVE-2026-9327 — NVD
- CVE-2026-9338 — cve.org
- CVE-2026-9338 — NVD
- CVE-2026-9667 — cve.org
- CVE-2026-9667 — NVD
- CVE-2026-86087 — cve.org
- CVE-2026-86087 — NVD