Zum Inhalt springen

Wochenüberblick

IBM Security Verify Access Woche 41 2026: Fünf kritische Schwachstellen an der Spitze von 22 CVEs

Kritisch 9.8 Hersteller: IBM 22 relevante CVEs Veröffentlicht

IBM veröffentlichte in Woche 41 des Jahres 2026 22 CVEs für IBM Security Verify Access. Fünf davon sind kritisch, darunter Remotecodeausführung ohne vorherige Authentifizierung und die Umgehung der Authentifizierung; keiner der CVEs ist in CISA KEV enthalten oder als ausgenutzt markiert. Korrigierte Versionen: 10.0.9.3 und 11.0.3.1.

Das Release im Überblick

Die IBM-Veröffentlichung für Woche 41 2026 (5. Oktober bis 11. Oktober 2026) umfasst 22 CVEs in der Produktfamilie IBM Security Verify Access, einschließlich Verify Identity Access und der Container-Editionen. Die CVEs wurden am 8. Oktober 2026 veröffentlicht; der Sicherheitshinweis von IBM ist die Referenz für dieses Release. Die Verteilung nach Schweregrad: fünf kritische, fünf hohe, zehn mittlere und zwei niedrige. Die kritischen Meldungen sind überwiegend über das Netzwerk erreichbar: CVE-2026-78406 und CVE-2026-78401 sind Deserialisierungsschwachstellen mit CVSS 9,8, die zu Remotecodeausführung ohne vorherige Authentifizierung führen können. CVE-2026-19491 und CVE-2026-16823 ermöglichen eine Umgehung der Authentifizierung, und CVE-2026-16916 ermöglicht Codeausführung nach erfolgter Authentifizierung mit kritischem Schweregrad. Als korrigierte Versionen nennt IBM 10.0.9.3 für Security Verify Access und 11.0.3.1 für Verify Identity Access. Keiner der 22 CVEs ist in CISA KEV enthalten oder als ausgenutzt markiert.

Was am meisten zählt

Prüfen Sie zuerst die fünf kritischen Schwachstellen, die sich ohne Authentifizierung oder durch eine Umgehung der Authentifizierung ausnutzen lassen. CVE-2026-78406 und CVE-2026-78401 sind beides kritische Deserialisierungsschwachstellen mit CVSS 9,8. Ihr CVSS-Vektor lautet AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H; das bedeutet, dass ein entfernter Angreifer ohne Berechtigungen und ohne Benutzerinteraktion vollständige Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit erzielen kann. CVE-2026-19491 und CVE-2026-16823 sind Authentifizierungsumgehungs-Schwachstellen mit CVSS 9,1 und derselben Erreichbarkeit aus dem Netz ohne Authentifizierung, ihre Auswirkungen beschränken sich jedoch auf Vertraulichkeit und Integrität. CVE-2026-16916 ist ein Fehler im Schutzmechanismus mit CVSS 9,1, der ein Konto mit hohen Berechtigungen erfordert und einen geänderten Scope im System aufweist. Dies betrifft IBM Security Verify Access 10.0 bis einschließlich 10.0.9.2, IBM Verify Identity Access 11.0 bis einschließlich 11.0.3 sowie die entsprechenden Editionen Security Verify Access Container und Verify Identity Access Container.

Prüfen Sie anschließend CVE-2026-19482 und CVE-2026-18740, zwei als hoch eingestufte Schwachstellen mit CVSS 8,8, die das Einschleusen von Befehlen oder Argumenten ermöglichen und einen authentifizierten Zugriff mit niedrigen Berechtigungen erfordern. CVE-2026-17189 ist eine Cross-Site-Scripting-Schwachstelle mit CVSS 8,2; mit ihr lässt sich JavaScript in die Weboberfläche einbetten, was innerhalb einer vertrauenswürdigen Sitzung potenziell zur Offenlegung von Anmeldedaten führen kann. Die zehn CVEs mit der höchsten Bewertung in diesem Release haben auf dieser Website eigene Schwachstellen-Warnungen.

In dieser Reihenfolge patchen

  1. Ermitteln und inventarisieren Sie jede betroffene Bereitstellung: IBM Security Verify Access 10.0 bis einschließlich 10.0.9.2, IBM Verify Identity Access 11.0 bis einschließlich 11.0.3 sowie beide Container-Editionen. Achten Sie besonders auf aus dem Internet erreichbare Instanzen und auf jede Verwaltungs-Weboberfläche.
  2. Spielen Sie zuerst die Sicherheitsupdates für CVE-2026-78406 und CVE-2026-78401 ein. Dabei handelt es sich um ohne Authentifizierung über das Netzwerk erreichbare Schwachstellen zur Remotecodeausführung. Beheben Sie anschließend CVE-2026-19491 und CVE-2026-16823, die eine Umgehung der Authentifizierung ermöglichen. IBM nennt als korrigierte Versionen 10.0.9.3 für Security Verify Access und 11.0.3.1 für Verify Identity Access.
  3. Beheben Sie als Nächstes CVE-2026-16916, CVE-2026-19482 und CVE-2026-18740. Diese erfordern ein gültiges Konto, können aber dennoch zu Code- oder Befehlsausführung führen. CVE-2026-19494, eine Authentifizierungsumgehung mit CVSS 8,1, und CVE-2026-19493, eine Schwachstelle zur Pfadüberschreitung mit CVSS 7,5, die das Schreiben beliebiger Dateien ermöglicht, sind ebenfalls in eigenen Schwachstellen-Warnungen beschrieben und sollten im selben Zyklus folgen.
  4. Behandeln Sie CVE-2026-17189 und die übrigen CVEs mit mittlerem und niedrigem Schweregrad im regulären Zyklus für Sicherheitsupdates und priorisieren Sie dabei jede exponierte Weboberfläche. In diesem Release gibt es keine CISA-KEV-Einträge, daher gilt auch keine CISA-Frist.

Über den Patch hinaus

Ein Zugriffsmanagementprodukt mit mehreren aus dem Netz erreichbaren Schwachstellen, die ohne vorherige Authentifizierung ausnutzbar sind, ist ein guter Anlass, die Angriffsfläche zu prüfen, bevor Sicherheitsupdates eingespielt werden. Mit Virtual CISO Services unterstützen wir Sie dabei, Verify-Access-Instanzen und offene Ports zu finden, die nicht erreichbar sein sollten. Unsere Implementierungs- und Bewertungsleistungen können die Korrekturen für Deserialisierung und Authentifizierung vor dem unternehmensweiten Rollout validieren. War eine Instanz vor dem Einspielen der Sicherheitsupdates exponiert, lässt sich mit Managed Detection and Response nachträglich erkennen, ob Code ausgeführt oder ob Anmeldedaten missbraucht wurden.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-78406Security Verify AccessKritisch 9.8Warnung →
CVE-2026-78401Security Verify AccessKritisch 9.8Warnung →
CVE-2026-19491Security Verify AccessKritisch 9.1Warnung →
CVE-2026-16916Security Verify AccessKritisch 9.1Warnung →
CVE-2026-16823Security Verify AccessKritisch 9.1Warnung →
CVE-2026-19482Security Verify AccessHoch 8.8Warnung →
CVE-2026-18740Security Verify AccessHoch 8.8Warnung →
CVE-2026-17189Security Verify AccessHoch 8.2Warnung →
CVE-2026-19494Security Verify AccessHoch 8.1Warnung →
CVE-2026-19493Security Verify AccessHoch 7.5Warnung →
CVE-2026-19878Security Verify AccessMittel 6.5
CVE-2026-78399Security Verify AccessMittel 6.5
CVE-2026-11888Security Verify AccessMittel 6.4
CVE-2026-19498Security Verify AccessMittel 5.9
CVE-2026-11930Security Verify AccessMittel 5.9
CVE-2026-12109Security Verify AccessMittel 5.5
CVE-2026-78407Security Verify AccessMittel 5.4
CVE-2026-16830Security Verify AccessMittel 5.4
CVE-2026-11936Security Verify AccessMittel 4.9
CVE-2026-78388Security Verify AccessMittel 4.3
CVE-2026-12091Security Verify AccessNiedrig 3.7
CVE-2026-11939Security Verify AccessNiedrig 2.7

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.