Zum Inhalt springen

Release-Überblick

IBM Woche 36 2026: Sechs CVEs, angeführt von einer Sicherheitslücke mit hohem Schweregrad in Verify Identity Access

Hoch 7.5 Hersteller: IBM 6 relevante CVEs Veröffentlicht

Das Set von IBM für Woche 36 2026 umfasst sechs CVEs: eine Schwachstelle mit hohem und fünf mit mittlerem Schweregrad, keine CVE im CISA-KEV-Katalog und keine bestätigte Ausnutzung. Priorität hat CVE-2026-13297, eine Offenlegung von Informationen ohne vorherige Authentifizierung in Verify Identity Access und Security Verify Access. Spielen Sie hier zuerst Sicherheitsupdates ein, danach bei Db2 Mirror und MQ Agent.

Das Release im Überblick

Das Set von IBM für Woche 36 des Jahres 2026, das den Zeitraum vom 31. August bis 6. September 2026 abdeckt, umfasst sechs CVEs: eine Schwachstelle mit hohem und fünf mit mittlerem Schweregrad. Keine der CVEs in dieser Veröffentlichung ist im CISA-Katalog bekannter ausgenutzter Schwachstellen (Known Exploited Vulnerabilities, KEV) gelistet, und keine ist als ausgenutzt oder öffentlich bekannt gemacht gekennzeichnet.

Im Umfang enthalten sind Db2 Mirror for i mit drei CVEs, Verify Identity Access mit einer, QRadar mit einer und MQ Agent mit einer. Die einzige Schwachstelle mit hohem Schweregrad, CVE-2026-13297, betrifft Verify Identity Access, Security Verify Access und die zugehörigen Container-Editionen; auf dieser Website gibt es dazu eine eigene Schwachstellenwarnung.

Was am meisten zählt

Verify Identity Access und Security Verify Access. CVE-2026-13297 ist die einzige CVE in dieser Veröffentlichung mit hohem Schweregrad; der CVSS-3.1-Score beträgt 7,5. Es handelt sich um eine Schwachstelle in Advanced Access Control, durch die Informationen offengelegt werden können. Der Angriffsvektor ist netzwerkbasiert; die Angriffskomplexität ist gering, und es sind weder Berechtigungen noch Benutzerinteraktion erforderlich. Als betroffene Versionen genannt werden Verify Identity Access 11.0.0 bis 11.0.3 Interim Fix 001, Security Verify Access 10.0.0 bis 10.0.9.2 Interim Fix 001 sowie die entsprechenden Container-Editionen. IBM hat zu dieser CVE einen eigenen Sicherheitshinweis veröffentlicht.

QRadar. CVE-2026-5522 betrifft QRadar 7.5.0 bis einschließlich 7.5.0 UP15 Interim Fix 005. Die Schwachstelle besteht in hartkodierten Zugangsdaten, die für die eingehende Authentifizierung, die ausgehende Kommunikation mit externen Komponenten oder die Verschlüsselung interner Daten verwendet werden. Der CVSS-Score beträgt 6,7 (mittel); der Vektor ist lokal und erfordert hohe Berechtigungen.

MQ Agent. CVE-2026-19645 betrifft IBM MQ Agent CD v1.0.0, v1.0.1, v2.0.0 und v2.0.1. Ein authentifizierter Benutzer mit einem gültigen Sitzungscookie kann rechenintensive Anfragen übermitteln, die LLM-Agent-Worker zwischen einigen Dutzend Sekunden und mehr als zehn Minuten binden; gleichzeitige Anfragen können den Worker-Pool erschöpfen und dazu führen, dass die AI-Agent-Funktion nicht mehr verfügbar ist. Der CVSS-Score beträgt 6,5 (mittel); der Vektor ist netzwerkbasiert und erfordert geringe Berechtigungen.

Db2 Mirror for i. Drei CVEs betreffen die Versionen 7.4, 7.5 und 7.6. CVE-2026-16660 ist eine entfernte Denial-of-Service-Schwachstelle, die durch einen Out-of-bounds-Read verursacht wird; sie ist mit 5,3 (mittel) bewertet, hat einen netzwerkbasierten Vektor und erfordert keine Berechtigungen. CVE-2026-18567 ist eine lokale Offenlegung von Informationen aufgrund einer Race Condition; beteiligt ist ein vorhersagbarer Pfad eines Unix-Domain-Sockets in einem für alle Benutzer beschreibbaren Verzeichnis. Sie ist mit 4,4 bewertet. CVE-2026-17483 ermöglicht es einem lokalen Angreifer, historische Flight-Recorder-Archive zu löschen; Ursache ist eine unzureichende Zugriffskontrolle in einer SQL-Prozedur. Sie ist mit 4,3 bewertet. Für jede dieser Schwachstellen sind Sicherheitspatches verfügbar; die Angaben der Veröffentlichung nennen keine konkreten korrigierten Versionsnummern.

In dieser Reihenfolge patchen

Keine der hier genannten CVEs ist im CISA-KEV-Katalog gelistet, daher gilt keine von CISA vorgegebene Frist. Spielen Sie die Sicherheitsupdates in dieser Reihenfolge ein:

  1. Spielen Sie zuerst die Sicherheitsupdates für CVE-2026-13297 auf Verify Identity Access, Security Verify Access und den Container-Editionen ein. Es handelt sich um die einzige Schwachstelle mit hohem Schweregrad; sie ist ohne vorherige Authentifizierung über das Netzwerk erreichbar und weist einen CVSS-Score von 7,5 auf. Eine eigene Schwachstellenwarnung ist verfügbar.
  2. Spielen Sie die Sicherheitsupdates für CVE-2026-16660 auf Db2 Mirror for i 7.4, 7.5 und 7.6 ein. Die Schwachstelle ist aus der Ferne ausnutzbar, erfordert keine Authentifizierung und kann einen Denial of Service verursachen.
  3. Spielen Sie die Sicherheitsupdates für CVE-2026-19645 auf IBM MQ Agent CD v1.0.0, v1.0.1, v2.0.0 und v2.0.1 ein, wenn die AI-Agent-Funktion verwendet wird. Der netzwerkbasierte Denial-of-Service erfordert eine Authentifizierung und ist damit das nächste netzwerkbezogene Risiko.
  4. Spielen Sie die Sicherheitsupdates für CVE-2026-17483 auf Db2 Mirror for i 7.4, 7.5 und 7.6 ein, um das Löschen historischer Flight-Recorder-Archive zu unterbinden.
  5. Spielen Sie die Sicherheitsupdates für CVE-2026-5522 auf QRadar 7.5.0 bis einschließlich 7.5.0 UP15 Interim Fix 005 ein. Der lokale Vektor mit hohen Berechtigungsanforderungen verringert die unmittelbare Dringlichkeit, hartkodierte Zugangsdaten bleiben jedoch eine wesentliche Schwachstelle.
  6. Spielen Sie die Sicherheitsupdates für CVE-2026-18567 auf Db2 Mirror for i 7.4, 7.5 und 7.6 ein, um die durch eine Race Condition verursachte lokale Offenlegung von Informationen zu beheben.

Über den Patch hinaus

Das Set von IBM für Woche 36 ist klein und enthält keine bestätigte Ausnutzung; die Aufgabe besteht daher vor allem in Priorisierung und Überprüfung. CVE-2026-13297 ist ohne vorherige Authentifizierung über das Netzwerk erreichbar. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, zu klären, was exponiert ist, und die Reihenfolge der Sicherheitsupdates festzulegen. Da die übrigen Schwachstellen in IBM-Produkten im gesamten Bestand auftreten, lassen sich mit Lieferkettenschutz und Drittanbieterrisiken Herstellerhinweise und deren Korrekturen nachverfolgen.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-13297Verify Identity AccessHoch 7.5Warnung →
CVE-2026-5522QRadarMittel 6.7
CVE-2026-19645MQ AgentMittel 6.5
CVE-2026-16660Db2 Mirror for iMittel 5.3
CVE-2026-18567Db2 Mirror for iMittel 4.4
CVE-2026-17483Db2 Mirror for iMittel 4.3

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.