Zum Inhalt springen

Release-Überblick

IBM Woche 38, September 2026: 74 CVEs – MQ- und Verify-Access-Schwachstellen an der Spitze

Kritisch 10.0 Hersteller: IBM 74 relevante CVEs Veröffentlicht

IBM Woche 38 umfasst 74 CVEs: 6 kritische, 33 hohe, 32 mittlere und 3 niedrige. Für keine dieser Schwachstellen liegen Hinweise auf aktive Ausnutzung vor, und keine ist in CISA KEV enthalten. Priorisieren Sie CVE-2026-10747 in der MQ Appliance, eine ohne vorherige Authentifizierung ausnutzbare Schwachstelle, danach Remotecodeausführung ohne Authentifizierung in MQ und Verify Identity Access, die Authentifizierungsumgehung in Sterling File Gateway sowie authentifizierte Schwachstellen zur Codeausführung in MQ.

Das Release im Überblick

Die Sicherheitshinweise von IBM für Woche 38, veröffentlicht zwischen 14. und 20. September 2026, umfassen 74 CVEs. Die Verteilung der Schweregrade beträgt 6 kritische, 33 hohe, 32 mittlere und 3 niedrige. Keine der CVEs in dieser Veröffentlichung ist als aktiv ausgenutzt gekennzeichnet, und keine ist in CISA KEV enthalten. Die dringendsten Punkte betreffen vor allem die IBM-MQ-Familie, Verify Identity Access und Sterling File Gateway. Ein Heap-Pufferüberlauf, der ohne vorherige Authentifizierung ausgelöst werden kann, ist in der IBM MQ Appliance mit CVSS 10,0 bewertet. Weitere kritische Probleme umfassen Remotecodeausführung ohne Authentifizierung in IBM MQ, einen Pufferüberlauf in Verify Identity Access, eine Authentifizierungsumgehung in Sterling File Gateway und einen kritischen Heap-Unterlauf in IBM MQ for HPE NonStop. Für die wichtigsten CVEs hat IBM Korrekturen veröffentlicht.

Was am meisten zählt

Sehen Sie sich zuerst diese CVEs an.

IBM MQ Appliance: CVE-2026-10747 ist ein Heap-Pufferüberlauf bei der Verarbeitung von Protokollnachrichten vor der Authentifizierung. Ein entfernter Angreifer kann einen Denial-of-Service verursachen oder unter Umständen beliebigen Code ausführen. Der CVSS-3.1-Basiswert beträgt 10,0 (kritisch).

IBM MQ: CVE-2026-12351 ist Remotecodeausführung ohne Authentifizierung durch die unsichere Verarbeitung von JNDI-Lookups, wenn die IVT-Anwendung bereitgestellt ist (CVSS 9,8). CVE-2026-11725 ist ein Integer-Überlauf bei der Verarbeitung von MQINQ-Anforderungen; ein authentifizierter Angreifer kann einen Denial-of-Service verursachen oder unter Umständen beliebigen Code ausführen (CVSS 8,8). CVE-2026-12728 ist eine Schwachstelle bei der Deserialisierung von Java-Messaging, die ein authentifizierter Angreifer zur Ausführung beliebigen Codes nutzen kann (CVSS 8,8).

IBM MQ for HPE NonStop: CVE-2026-10858 ist ein Heap-Pufferunterlauf bei der Verarbeitung von Nachrichten mit mehreren Segmenten. Ein authentifizierter Angreifer kann einen Denial-of-Service verursachen oder unter Umständen Code ausführen (CVSS 9,9).

Verify Identity Access / Security Verify Access: CVE-2026-11928 ist ein Pufferüberlauf, der über das Netzwerk ohne vorherige Authentifizierung erreichbar ist (CVSS 9,8). CVE-2026-11921 betrifft Container, die Änderungen von Verwaltungspasswörtern unter Umständen nicht korrekt übernehmen (CVSS 9,1).

Sterling File Gateway: CVE-2026-75878 ist eine Authentifizierungsumgehung über einen nicht validierten SSO-Header; ein entfernter Angreifer kann eine vollständig authentifizierte Sitzung erlangen (CVSS 9,1).

In dieser Reihenfolge patchen

Spielen Sie Sicherheitsupdates in dieser Reihenfolge ein:

  1. IBM MQ Appliance – CVE-2026-10747. Dieser Heap-Pufferüberlauf ohne vorherige Authentifizierung ist mit CVSS 10,0 bewertet. Behandeln Sie jede über das Netzwerk erreichbare MQ Appliance, insbesondere aus dem Internet erreichbare Geräte, als erste Maßnahme.
  2. IBM MQ – CVE-2026-12351. Die Remotecodeausführung ohne Authentifizierung durch unsichere JNDI-Lookups betrifft Systeme, auf denen die IVT-Anwendung bereitgestellt ist. Prüfen Sie, ob IVT vorhanden ist, und spielen Sie für diese Systeme Sicherheitsupdates ein, bevor Sie andere MQ-Schwachstellen angehen.
  3. Sterling File Gateway – CVE-2026-75878. Die Authentifizierungsumgehung über einen nicht validierten SSO-Header kann einem entfernten Angreifer eine vollständig authentifizierte Sitzung verschaffen. Spielen Sie Sicherheitsupdates für aus dem Internet erreichbare Dateiübertragungs-Gateways umgehend ein.
  4. Verify Identity Access / Security Verify Access – CVE-2026-11928 und CVE-2026-11921. Der Pufferüberlauf ist ohne vorherige Authentifizierung erreichbar, und Container-Bereitstellungen übernehmen Passwortänderungen unter Umständen nicht korrekt. Behandeln Sie die Identitätsinfrastruktur frühzeitig.
  5. IBM MQ for HPE NonStop – CVE-2026-10858 sowie IBM MQ CVE-2026-11725, CVE-2026-10575, CVE-2026-11375, CVE-2026-11378, CVE-2026-11381, CVE-2026-12728. Diese authentifizierten Schwachstellen mit hohem Schweregrad können zu einem Denial-of-Service oder zur Codeausführung führen. Arbeiten Sie diese nach den Schwachstellen ab, die ohne vorherige Authentifizierung ausnutzbar sind.
  6. Die übrigen CVEs mit hohem, mittlerem und niedrigem Schweregrad in MQ, Verify Identity Access, Db2, WebSphere Application Server, QRadar, Sterling B2B Integrator, Secure Proxy und CICS TX Advanced. Spielen Sie sie im Rahmen des regulären Änderungsmanagements ein.

Über den Patch hinaus

Nächsten Monat sollten Sie die IBM-Wochen zu einer Überprüfung der Queue-Manager und der Identitätsinfrastruktur machen: Ermitteln Sie vor dem Wartungsfenster für Sicherheitsupdates, welche Instanzen von MQ Appliance, MQ, Verify Identity Access und Sterling File Gateway erreichbar sind und ob IVT bereitgestellt ist. Mit Virtual CISO Services (vCISO) unterstützen wir Sie dabei, diese Angriffsfläche zu erfassen und über das Netzwerk erreichbare Schwachstellen ohne vorherige Authentifizierung zu priorisieren. Mit Managed Detection and Response (MDR) lässt sich nach einer erfolgreichen Ausnutzung auf Codeausführung, Rechteausweitung oder den Missbrauch von Zugangsdaten achten.

Alle CVEs dieses Releases

CVEProduktSchweregrad
CVE-2026-10747MQ ApplianceKritisch 10.0Warnung →
CVE-2026-10858MQ for HPE NonStopKritisch 9.9Warnung →
CVE-2026-12351MQKritisch 9.8Warnung →
CVE-2026-11928Verify Identity AccessKritisch 9.8Warnung →
CVE-2026-75878Sterling File GatewayKritisch 9.1Warnung →
CVE-2026-11725MQHoch 8.8
CVE-2026-11921Verify Identity AccessKritisch 9.1Warnung →
CVE-2026-10575MQHoch 8.8
CVE-2026-11375MQHoch 8.8
CVE-2026-11378MQHoch 8.8
CVE-2026-11381MQ for HPE NonStopHoch 8.8
CVE-2026-12728MQHoch 8.8
CVE-2026-13293MQHoch 8.8
CVE-2026-11729MQHoch 8.5
CVE-2026-11726MQ for HPE NonStopHoch 8.1
CVE-2026-11727MQ for HPE NonStopHoch 8.1
CVE-2026-10027MQHoch 8.1
CVE-2026-12355MQHoch 8.1
CVE-2026-12101Verify Identity AccessHoch 8.1Warnung →
CVE-2026-11728MQHoch 8.1
CVE-2026-12666MQHoch 8.1
CVE-2026-11716MQ for HPE NonStopHoch 7.5
CVE-2026-10744MQ for HPE NonStopHoch 7.5
CVE-2026-10751MQHoch 7.5
CVE-2026-10853MQHoch 7.5
CVE-2026-12358Verify Identity AccessHoch 7.5Warnung →
CVE-2026-12354MQHoch 7.5
CVE-2026-11926Verify Identity AccessHoch 7.5Warnung →
CVE-2026-11929Verify Identity AccessHoch 7.5Warnung →
CVE-2026-19290Sterling File GatewayHoch 7.5
CVE-2026-15955Db2Hoch 7.5
CVE-2026-13260Verify Identity AccessHoch 7.5Warnung →
CVE-2026-10030MQHoch 7.1
CVE-2026-11934Verify Identity AccessHoch 7.2Warnung →
CVE-2026-12667MQHoch 7.1
CVE-2026-13287MQHoch 7.1
CVE-2026-13285MQHoch 7.1
CVE-2026-13275MQHoch 7.1
CVE-2026-12150MQHoch 7.0
CVE-2026-11711WebSphere Application ServerMittel 6.5
Alle 74 anzeigen
CVEProduktSchweregrad
CVE-2026-11549CICS TX AdvancedMittel 6.5
CVE-2026-11710WebSphere Application ServerMittel 6.5
CVE-2025-33141QRadarMittel 6.5
CVE-2026-13265MQMittel 6.8
CVE-2026-11927Verify Identity AccessMittel 6.5Warnung →
CVE-2026-17463Db2Mittel 6.5
CVE-2026-16702Db2Mittel 6.5
CVE-2026-16187WebSphere Application ServerMittel 6.5
CVE-2026-15634WebSphere Application ServerMittel 6.5
CVE-2026-15412WebSphere Application ServerMittel 6.5
CVE-2026-15396WebSphere Application ServerMittel 6.5
CVE-2026-16185WebSphere Application ServerMittel 6.4
CVE-2026-13276Verify Identity AccessMittel 6.1
CVE-2026-16435WebSphere Application ServerMittel 5.9
CVE-2026-11539WebSphere Application ServerMittel 5.3
CVE-2026-11540WebSphere Application ServerMittel 5.3
CVE-2025-13882Sterling Partner Engagement Manager Essentials EditionMittel 5.3
CVE-2026-78415Sterling Secure ProxyMittel 5.4
CVE-2026-19273Sterling B2B IntegratorMittel 5.4
CVE-2026-17047Db2 Mirror for iMittel 5.4
CVE-2026-16186WebSphere Application ServerMittel 5.4
CVE-2026-15887WebSphere Application ServerMittel 5.4
CVE-2026-13272Verify Identity AccessMittel 5.4
CVE-2026-16188WebSphere Application ServerMittel 5.3
CVE-2026-11548CICS TX AdvancedMittel 4.8
CVE-2026-11722CICS TX AdvancedMittel 4.8
CVE-2026-16189WebSphere Application ServerMittel 4.8
CVE-2026-13277Verify Identity AccessMittel 4.7
CVE-2026-11537WebSphere Application ServerMittel 4.3
CVE-2026-10841CICS TX AdvancedMittel 4.2
CVE-2026-75792Sterling Secure ProxyMittel 4.3
CVE-2026-11538WebSphere Application ServerNiedrig 3.7
CVE-2026-11545WebSphere Application ServerNiedrig 3.7
CVE-2026-16190WebSphere Application ServerNiedrig 3.1

Quellen

Quellen: der CVE-Eintrag (MITRE), NVD, CISA KEV und SSVC, FIRST EPSS und der Hinweis des Herstellers. Werte und Daten wie von diesen Quellen veröffentlicht.

Mit KI-Unterstützung aus den obigen Quellen verfasst und vor der Veröffentlichung automatisch gegen sie geprüft.