Release-Überblick
IBM Woche 38, September 2026: 74 CVEs – MQ- und Verify-Access-Schwachstellen an der Spitze
IBM Woche 38 umfasst 74 CVEs: 6 kritische, 33 hohe, 32 mittlere und 3 niedrige. Für keine dieser Schwachstellen liegen Hinweise auf aktive Ausnutzung vor, und keine ist in CISA KEV enthalten. Priorisieren Sie CVE-2026-10747 in der MQ Appliance, eine ohne vorherige Authentifizierung ausnutzbare Schwachstelle, danach Remotecodeausführung ohne Authentifizierung in MQ und Verify Identity Access, die Authentifizierungsumgehung in Sterling File Gateway sowie authentifizierte Schwachstellen zur Codeausführung in MQ.
Das Release im Überblick
Die Sicherheitshinweise von IBM für Woche 38, veröffentlicht zwischen 14. und 20. September 2026, umfassen 74 CVEs. Die Verteilung der Schweregrade beträgt 6 kritische, 33 hohe, 32 mittlere und 3 niedrige. Keine der CVEs in dieser Veröffentlichung ist als aktiv ausgenutzt gekennzeichnet, und keine ist in CISA KEV enthalten. Die dringendsten Punkte betreffen vor allem die IBM-MQ-Familie, Verify Identity Access und Sterling File Gateway. Ein Heap-Pufferüberlauf, der ohne vorherige Authentifizierung ausgelöst werden kann, ist in der IBM MQ Appliance mit CVSS 10,0 bewertet. Weitere kritische Probleme umfassen Remotecodeausführung ohne Authentifizierung in IBM MQ, einen Pufferüberlauf in Verify Identity Access, eine Authentifizierungsumgehung in Sterling File Gateway und einen kritischen Heap-Unterlauf in IBM MQ for HPE NonStop. Für die wichtigsten CVEs hat IBM Korrekturen veröffentlicht.
Was am meisten zählt
Sehen Sie sich zuerst diese CVEs an.
IBM MQ Appliance: CVE-2026-10747 ist ein Heap-Pufferüberlauf bei der Verarbeitung von Protokollnachrichten vor der Authentifizierung. Ein entfernter Angreifer kann einen Denial-of-Service verursachen oder unter Umständen beliebigen Code ausführen. Der CVSS-3.1-Basiswert beträgt 10,0 (kritisch).
IBM MQ: CVE-2026-12351 ist Remotecodeausführung ohne Authentifizierung durch die unsichere Verarbeitung von JNDI-Lookups, wenn die IVT-Anwendung bereitgestellt ist (CVSS 9,8). CVE-2026-11725 ist ein Integer-Überlauf bei der Verarbeitung von MQINQ-Anforderungen; ein authentifizierter Angreifer kann einen Denial-of-Service verursachen oder unter Umständen beliebigen Code ausführen (CVSS 8,8). CVE-2026-12728 ist eine Schwachstelle bei der Deserialisierung von Java-Messaging, die ein authentifizierter Angreifer zur Ausführung beliebigen Codes nutzen kann (CVSS 8,8).
IBM MQ for HPE NonStop: CVE-2026-10858 ist ein Heap-Pufferunterlauf bei der Verarbeitung von Nachrichten mit mehreren Segmenten. Ein authentifizierter Angreifer kann einen Denial-of-Service verursachen oder unter Umständen Code ausführen (CVSS 9,9).
Verify Identity Access / Security Verify Access: CVE-2026-11928 ist ein Pufferüberlauf, der über das Netzwerk ohne vorherige Authentifizierung erreichbar ist (CVSS 9,8). CVE-2026-11921 betrifft Container, die Änderungen von Verwaltungspasswörtern unter Umständen nicht korrekt übernehmen (CVSS 9,1).
Sterling File Gateway: CVE-2026-75878 ist eine Authentifizierungsumgehung über einen nicht validierten SSO-Header; ein entfernter Angreifer kann eine vollständig authentifizierte Sitzung erlangen (CVSS 9,1).
In dieser Reihenfolge patchen
Spielen Sie Sicherheitsupdates in dieser Reihenfolge ein:
- IBM MQ Appliance – CVE-2026-10747. Dieser Heap-Pufferüberlauf ohne vorherige Authentifizierung ist mit CVSS 10,0 bewertet. Behandeln Sie jede über das Netzwerk erreichbare MQ Appliance, insbesondere aus dem Internet erreichbare Geräte, als erste Maßnahme.
- IBM MQ – CVE-2026-12351. Die Remotecodeausführung ohne Authentifizierung durch unsichere JNDI-Lookups betrifft Systeme, auf denen die IVT-Anwendung bereitgestellt ist. Prüfen Sie, ob IVT vorhanden ist, und spielen Sie für diese Systeme Sicherheitsupdates ein, bevor Sie andere MQ-Schwachstellen angehen.
- Sterling File Gateway – CVE-2026-75878. Die Authentifizierungsumgehung über einen nicht validierten SSO-Header kann einem entfernten Angreifer eine vollständig authentifizierte Sitzung verschaffen. Spielen Sie Sicherheitsupdates für aus dem Internet erreichbare Dateiübertragungs-Gateways umgehend ein.
- Verify Identity Access / Security Verify Access – CVE-2026-11928 und CVE-2026-11921. Der Pufferüberlauf ist ohne vorherige Authentifizierung erreichbar, und Container-Bereitstellungen übernehmen Passwortänderungen unter Umständen nicht korrekt. Behandeln Sie die Identitätsinfrastruktur frühzeitig.
- IBM MQ for HPE NonStop – CVE-2026-10858 sowie IBM MQ CVE-2026-11725, CVE-2026-10575, CVE-2026-11375, CVE-2026-11378, CVE-2026-11381, CVE-2026-12728. Diese authentifizierten Schwachstellen mit hohem Schweregrad können zu einem Denial-of-Service oder zur Codeausführung führen. Arbeiten Sie diese nach den Schwachstellen ab, die ohne vorherige Authentifizierung ausnutzbar sind.
- Die übrigen CVEs mit hohem, mittlerem und niedrigem Schweregrad in MQ, Verify Identity Access, Db2, WebSphere Application Server, QRadar, Sterling B2B Integrator, Secure Proxy und CICS TX Advanced. Spielen Sie sie im Rahmen des regulären Änderungsmanagements ein.
Über den Patch hinaus
Nächsten Monat sollten Sie die IBM-Wochen zu einer Überprüfung der Queue-Manager und der Identitätsinfrastruktur machen: Ermitteln Sie vor dem Wartungsfenster für Sicherheitsupdates, welche Instanzen von MQ Appliance, MQ, Verify Identity Access und Sterling File Gateway erreichbar sind und ob IVT bereitgestellt ist. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen und über das Netzwerk erreichbare Schwachstellen ohne vorherige Authentifizierung zu priorisieren. Mit Managed Detection and Response (MDR) lässt sich nach einer erfolgreichen Ausnutzung auf Codeausführung, Rechteausweitung oder den Missbrauch von Zugangsdaten achten.
Alle CVEs dieses Releases
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-10747 | MQ Appliance | Kritisch 10.0 | Warnung → |
| CVE-2026-10858 | MQ for HPE NonStop | Kritisch 9.9 | Warnung → |
| CVE-2026-12351 | MQ | Kritisch 9.8 | Warnung → |
| CVE-2026-11928 | Verify Identity Access | Kritisch 9.8 | Warnung → |
| CVE-2026-75878 | Sterling File Gateway | Kritisch 9.1 | Warnung → |
| CVE-2026-11725 | MQ | Hoch 8.8 | |
| CVE-2026-11921 | Verify Identity Access | Kritisch 9.1 | Warnung → |
| CVE-2026-10575 | MQ | Hoch 8.8 | |
| CVE-2026-11375 | MQ | Hoch 8.8 | |
| CVE-2026-11378 | MQ | Hoch 8.8 | |
| CVE-2026-11381 | MQ for HPE NonStop | Hoch 8.8 | |
| CVE-2026-12728 | MQ | Hoch 8.8 | |
| CVE-2026-13293 | MQ | Hoch 8.8 | |
| CVE-2026-11729 | MQ | Hoch 8.5 | |
| CVE-2026-11726 | MQ for HPE NonStop | Hoch 8.1 | |
| CVE-2026-11727 | MQ for HPE NonStop | Hoch 8.1 | |
| CVE-2026-10027 | MQ | Hoch 8.1 | |
| CVE-2026-12355 | MQ | Hoch 8.1 | |
| CVE-2026-12101 | Verify Identity Access | Hoch 8.1 | Warnung → |
| CVE-2026-11728 | MQ | Hoch 8.1 | |
| CVE-2026-12666 | MQ | Hoch 8.1 | |
| CVE-2026-11716 | MQ for HPE NonStop | Hoch 7.5 | |
| CVE-2026-10744 | MQ for HPE NonStop | Hoch 7.5 | |
| CVE-2026-10751 | MQ | Hoch 7.5 | |
| CVE-2026-10853 | MQ | Hoch 7.5 | |
| CVE-2026-12358 | Verify Identity Access | Hoch 7.5 | Warnung → |
| CVE-2026-12354 | MQ | Hoch 7.5 | |
| CVE-2026-11926 | Verify Identity Access | Hoch 7.5 | Warnung → |
| CVE-2026-11929 | Verify Identity Access | Hoch 7.5 | Warnung → |
| CVE-2026-19290 | Sterling File Gateway | Hoch 7.5 | |
| CVE-2026-15955 | Db2 | Hoch 7.5 | |
| CVE-2026-13260 | Verify Identity Access | Hoch 7.5 | Warnung → |
| CVE-2026-10030 | MQ | Hoch 7.1 | |
| CVE-2026-11934 | Verify Identity Access | Hoch 7.2 | Warnung → |
| CVE-2026-12667 | MQ | Hoch 7.1 | |
| CVE-2026-13287 | MQ | Hoch 7.1 | |
| CVE-2026-13285 | MQ | Hoch 7.1 | |
| CVE-2026-13275 | MQ | Hoch 7.1 | |
| CVE-2026-12150 | MQ | Hoch 7.0 | |
| CVE-2026-11711 | WebSphere Application Server | Mittel 6.5 |
Alle 74 anzeigen
| CVE | Produkt | Schweregrad | |
|---|---|---|---|
| CVE-2026-11549 | CICS TX Advanced | Mittel 6.5 | |
| CVE-2026-11710 | WebSphere Application Server | Mittel 6.5 | |
| CVE-2025-33141 | QRadar | Mittel 6.5 | |
| CVE-2026-13265 | MQ | Mittel 6.8 | |
| CVE-2026-11927 | Verify Identity Access | Mittel 6.5 | Warnung → |
| CVE-2026-17463 | Db2 | Mittel 6.5 | |
| CVE-2026-16702 | Db2 | Mittel 6.5 | |
| CVE-2026-16187 | WebSphere Application Server | Mittel 6.5 | |
| CVE-2026-15634 | WebSphere Application Server | Mittel 6.5 | |
| CVE-2026-15412 | WebSphere Application Server | Mittel 6.5 | |
| CVE-2026-15396 | WebSphere Application Server | Mittel 6.5 | |
| CVE-2026-16185 | WebSphere Application Server | Mittel 6.4 | |
| CVE-2026-13276 | Verify Identity Access | Mittel 6.1 | |
| CVE-2026-16435 | WebSphere Application Server | Mittel 5.9 | |
| CVE-2026-11539 | WebSphere Application Server | Mittel 5.3 | |
| CVE-2026-11540 | WebSphere Application Server | Mittel 5.3 | |
| CVE-2025-13882 | Sterling Partner Engagement Manager Essentials Edition | Mittel 5.3 | |
| CVE-2026-78415 | Sterling Secure Proxy | Mittel 5.4 | |
| CVE-2026-19273 | Sterling B2B Integrator | Mittel 5.4 | |
| CVE-2026-17047 | Db2 Mirror for i | Mittel 5.4 | |
| CVE-2026-16186 | WebSphere Application Server | Mittel 5.4 | |
| CVE-2026-15887 | WebSphere Application Server | Mittel 5.4 | |
| CVE-2026-13272 | Verify Identity Access | Mittel 5.4 | |
| CVE-2026-16188 | WebSphere Application Server | Mittel 5.3 | |
| CVE-2026-11548 | CICS TX Advanced | Mittel 4.8 | |
| CVE-2026-11722 | CICS TX Advanced | Mittel 4.8 | |
| CVE-2026-16189 | WebSphere Application Server | Mittel 4.8 | |
| CVE-2026-13277 | Verify Identity Access | Mittel 4.7 | |
| CVE-2026-11537 | WebSphere Application Server | Mittel 4.3 | |
| CVE-2026-10841 | CICS TX Advanced | Mittel 4.2 | |
| CVE-2026-75792 | Sterling Secure Proxy | Mittel 4.3 | |
| CVE-2026-11538 | WebSphere Application Server | Niedrig 3.7 | |
| CVE-2026-11545 | WebSphere Application Server | Niedrig 3.7 | |
| CVE-2026-16190 | WebSphere Application Server | Niedrig 3.1 |
Quellen
Herstellerhinweis
- IBM MQ Appliance is affected by a heap buffer overflow vulnerability in protocol messag…
- IBM MQ for HPE NonStop is vulnerable to a denial of service attack
- IBM MQ is vulnerable to unauthenticated remote code execution via JNDI injection
- Security vulnerabilities have been addressed in IBM Verify Identity Access and IBM Secu…
- IBM Sterling File Gateway is Vulnerable to Authentication Bypass
- IBM MQ queue manager is vulnerable to privilege escalation
- IBM MQ queue manager is vulnerable to remote code execution
- IBM MQ queue manager is vulnerable to remote code execution
CVE
- CVE-2026-10747 — cve.org
- CVE-2026-10747 — NVD
- CVE-2026-10858 — cve.org
- CVE-2026-10858 — NVD
- CVE-2026-12351 — cve.org
- CVE-2026-12351 — NVD
- CVE-2026-11928 — cve.org
- CVE-2026-11928 — NVD
- CVE-2026-75878 — cve.org
- CVE-2026-75878 — NVD
- CVE-2026-11725 — cve.org
- CVE-2026-11725 — NVD
- CVE-2026-11921 — cve.org
- CVE-2026-11921 — NVD
- CVE-2026-10575 — cve.org
- CVE-2026-10575 — NVD
- CVE-2026-11375 — cve.org
- CVE-2026-11375 — NVD
- CVE-2026-11378 — cve.org
- CVE-2026-11378 — NVD
- CVE-2026-11381 — cve.org
- CVE-2026-11381 — NVD
- CVE-2026-12728 — cve.org
- CVE-2026-12728 — NVD