Zum Inhalt springen

CVE-2026-78401 CVE-2026-78406 CVE-2026-16823 CVE-2026-16916 CVE-2026-19491 CVE-2026-18740 CVE-2026-19482 CVE-2026-17189 CVE-2026-19494 CVE-2026-19493

IBM Verify Identity Access und Security Verify Access: Kritische Schwachstellen bei Deserialisierung und Authentifizierung

Kritisch 9.8 Hersteller: IBM Veröffentlicht

Der Sicherheitshinweis von IBM betrifft kritische Schwachstellen in Security Verify Access 10.0 bis 10.0.9.2 und Verify Identity Access 11.0 bis 11.0.3, darunter Remotecodeausführung ohne vorherige Authentifizierung und die Umgehung der Authentifizierung. Korrekturen sind verfügbar; spielen Sie die Sicherheitsupdates zeitnah ein.

Was passiert ist

IBM hat einen Sicherheitshinweis zu zehn Schwachstellen in IBM Verify Identity Access und IBM Security Verify Access veröffentlicht. Die schwerwiegendsten sind CVE-2026-78401 und CVE-2026-78406. Beide beruhen auf der Deserialisierung nicht vertrauenswürdiger Daten und können von einem nicht authentifizierten Angreifer über das Netzwerk ausgenutzt werden, um beliebigen Code auszuführen. Beide haben einen CVSS-Basiswert von 9,8. Bei CVE-2026-16823 und CVE-2026-19491 handelt es sich um Schwachstellen zur Umgehung der Authentifizierung mit einem Wert von 9,1; auch sie sind ohne Zugangsdaten aus der Ferne erreichbar.

Zu den übrigen Schwachstellen gehören CVE-2026-16916, ein Fehler im Schutzmechanismus, der es einem authentifizierten Angreifer mit hohen Berechtigungen ermöglicht, aus der Ferne beliebigen Code auszuführen; CVE-2026-18740 und CVE-2026-19482, Schwachstellen durch das Einschleusen von Befehlen oder Argumenten für authentifizierte Angreifer mit niedrigen Berechtigungen, beide mit einem Wert von 8,8; CVE-2026-19494, eine Umgehung der Authentifizierung, die nach erfolgter Authentifizierung ausgenutzt werden kann, mit einem Wert von 8,1; CVE-2026-19493, eine Schwachstelle durch Pfadüberquerung, die es einem nicht authentifizierten entfernten Angreifer ermöglicht, Dateien zu schreiben, mit einem Wert von 7,5; und CVE-2026-17189, eine Cross-Site-Scripting-Schwachstelle in der Weboberfläche mit einem Wert von 8,2, durch die Zugangsdaten innerhalb einer vertrauenswürdigen Sitzung offengelegt werden könnten.

Keine der Schwachstellen ist in der KEV-Liste der CISA aufgeführt, und IBM hat keine Hinweise zu einer Ausnutzung veröffentlicht. Aus den CVE-Einträgen ergeben sich weder Hinweise auf eine öffentliche Offenlegung noch auf eine aktive Ausnutzung.

Wer betroffen ist

Betroffen sind IBM Security Verify Access 10.0 bis 10.0.9.2, IBM Security Verify Access Container 10.0 bis 10.0.9.2, IBM Verify Identity Access 11.0 bis 11.0.3 und IBM Verify Identity Access Container 11.0 bis 11.0.3. Sowohl klassische als auch containerbasierte Bereitstellungen sind betroffen. Diese Produkte bieten Identitäts- und Zugriffsverwaltung, einschließlich Authentifizierung, Single Sign-on und Zugriffskontrolle für Webzugriffe. Eine aus dem Internet erreichbare Bereitstellung oder eine Bereitstellung im Authentifizierungspfad sollte daher als hohe Priorität behandelt werden.

Was jetzt zu tun ist

  1. Öffnen Sie den Sicherheitshinweis von IBM und prüfen Sie, welches korrigierte Release für Ihren Versionszweig vorgesehen ist. Konkrete korrigierte Versionsnummern sind im Sicherheitshinweis von IBM nicht aufgeführt.
  2. Spielen Sie das Update auf allen betroffenen Komponenten ein: Security Verify Access 10.0 bis 10.0.9.2, Verify Identity Access 11.0 bis 11.0.3 sowie die entsprechenden Container-Editionen.
  3. Wenn das Einspielen der Sicherheitsupdates warten muss, schränken Sie den Zugriff auf die Administrations- und Weboberflächen ein, insbesondere aus dem Internet. IBM hat in diesem Sicherheitshinweis keine Problemumgehung veröffentlicht.
  4. Prüfen Sie nach dem Einspielen der Sicherheitsupdates die Authentifizierungsrichtlinien und Zugriffsprotokolle auf unerwartete Konten, Rollenänderungen oder Änderungen an Richtlinien, da zu den Schwachstellen auch die Umgehung der Authentifizierung und die Ausführung von Code gehören.

Wie man es erkennt

Der Sicherheitshinweis von IBM nennt keine spezifischen Anzeichen für eine Kompromittierung. Prüfen Sie zunächst, ob die Weboberfläche und die Verwaltungsports von Verify Identity Access oder Security Verify Access aus nicht vertrauenswürdigen Netzwerken erreichbar sind, da mehrere Schwachstellen ohne vorherige Authentifizierung aus der Ferne ausgenutzt werden können. Prüfen Sie bei aus dem Internet erreichbaren Instanzen die Zugriffsprotokolle auf unerwartete Authentifizierungsereignisse, neue Konten oder Änderungen an Zugriffsrichtlinien; solche Auffälligkeiten können auf eine missbräuchliche Nutzung der Schwachstellen zur Umgehung der Authentifizierung oder zur Ausführung von Befehlen hindeuten.

Über den Patch hinaus

Für eine Plattform für Identitäts- und Zugriffsverwaltung hat eine Umgehung der Authentifizierung oder das Ausführen von Code ohne vorherige Authentifizierung besonders weitreichende Auswirkungen: Das System, das alle anderen überprüft, kann zum Zugang zu allen anderen Systemen werden. Da mehrere dieser Schwachstellen ohne Zugangsdaten über das Netzwerk erreichbar sind, unterstützen wir Sie mit Virtual CISO Services (vCISO) dabei, exponierte Identitätsinfrastruktur zu erkennen und die Sicherheitsupdates zu priorisieren. Mit den Implementierungsleistungen und Sicherheitsbewertungen lassen sich Deserialisierungs- und Authentifizierungsschwachstellen mithilfe von Penetrationstests und Härtungsmaßnahmen erkennen, bevor sie zu Sicherheitshinweisen werden. Mit Managed Detection and Response lassen sich Missbrauch von Zugangsdaten sowie das Ausführen von Code erkennen, die andernfalls durch einen versäumten Sicherheitspatch verborgen blieben.

Betroffene und behobene Versionen

ProduktBetroffenBehoben in
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Security Verify Access
10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Verify Identity Access
11.0 – ≤ 11.0.3Noch keine behobene Version angegeben
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Security Verify Access Container
10.0 – ≤ 10.0.9.2Noch keine behobene Version angegeben
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Verify Identity Access Container
11.0 – ≤ 11.0.3Noch keine behobene Version angegeben

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, ENISA EUVD, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.