CVE-2026-11928 CVE-2026-11921 CVE-2026-12101 CVE-2026-11926 CVE-2026-11929 CVE-2026-12358 CVE-2026-13260 CVE-2026-11934 CVE-2026-13297 CVE-2026-11927
IBM Verify Identity Access és Security Verify Access: puffertúlcsordulás több javított hiba között (CVE-2026-11928)
Az IBM több sérülékenységet javított a Verify Identity Access és a Security Verify Access termékekben, köztük egy hálózatról elérhető, CVSS 9,8-as pontszámú puffertúlcsordulást. Telepítse az IBM frissítését, és vizsgálja felül az internet felől elérhető példányokat.
Mi történt
Az IBM biztonsági közleménye több sérülékenységet foglal össze a Verify Identity Access és a Security Verify Access termékekben. A legsúlyosabb hiba, a CVE-2026-11928, egy puffertúlcsordulás, amelynek CVSS-pontszáma 9,8. Hálózaton keresztül elérhető, nem igényel jogosultságot és felhasználói beavatkozást, és magas hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Egy további kritikus hiba, a CVE-2026-11921, a konténeres telepítéseket érinti, ahol a felügyeleti jelszó módosításai esetleg nem érvényesülnek megfelelően; CVSS-pontszáma 9,1, és magas hatással van a bizalmasságra és a sértetlenségre.
További hibák közé tartozik a felhasználó által küldött kérések vagy bevitelek nem megfelelő ellenőrzése, amely lehetővé teheti, hogy a rendszergazdák a jogosultságaikat meghaladó parancsokat hajtsanak végre (CVE-2026-12101, CVSS 8,1; CVE-2026-11934, CVSS 7,2); három szolgáltatásmegtagadási sérülékenység a bejövő kérések erőforrásainak elégtelen ellenőrzése miatt (CVE-2026-11926, CVE-2026-12358 és CVE-2026-13260, mindegyik CVSS 7,5); valamint fordított proxyval kapcsolatos hibák, amelyek gyengíthetik a kriptográfiai ellenőrzést, vagy paraméterinjektálást tehetnek lehetővé a harmadik fél szolgáltatásainak küldött kérésekben (CVE-2026-11929 és CVE-2026-11927). Az Advanced Access Control emellett információszivárgást is lehetővé tehet (CVE-2026-13297, CVSS 7,5).
Az elérhető adatok nem utalnak aktív kihasználásra, és a hibák nem szerepelnek a CISA KEV-listán. Az IBM biztonsági közleménye szerint a javítások elérhetők.
Kit érint
Az IBM az alábbi érintett termékeket és verziótartományokat sorolja fel:
- Verify Identity Access 11.0.0–11.0.3 Interim Fix 001
- Verify Identity Access Container 11.0.0–11.0.3 Interim Fix 001
- Security Verify Access 10.0.0–10.0.9.2 Interim Fix 001
- Security Verify Access Container 10.0.0–10.0.9.2 Interim Fix 001
Mind a hagyományos, mind a konténeres telepítések érintettek. Ha bármelyik terméket identitás- és hozzáférés-kezelő átjáróként vagy fordított proxyként futtatja, ellenőrizze, melyik termékvonalat és buildet használja.
Mit kell most tenni
- Telepítse az IBM által közzétett javításokat. A biztonsági közlemény elérhető itt: https://www.ibm.com/support/pages/node/7286188. A CVE-adatok nem nevezik meg a javított buildeket, ezért az IBM-mel erősítse meg a termékvonalához tartozó pontos javított buildet.
- Készítsen leltárt minden Verify Identity Access és Security Verify Access példányról, beleértve a konténeres telepítéseket is, a fenti verziótartományok alapján.
- Elsőbbségként kezelje az internet felől elérhető példányokat. A legmagasabb pontszámú hibák hálózatról hitelesítő adatok és felhasználói beavatkozás nélkül elérhetők.
- Korlátozza a felügyeleti felületekhez való hozzáférést, és ha a terméket fordított proxyként használja, az IBM útmutatása alapján vizsgálja felül a harmadik fél szolgáltatásaira irányuló kérések kezelését és a kriptográfiai ellenőrzési beállításokat.
- Kapcsolja be a naplózást, és kísérje figyelemmel a váratlan, emelt jogosultságú parancsvégrehajtást, a felügyeleti jelszóváltozásokat és a megmagyarázhatatlan szolgáltatás-újraindításokat.
Hogyan észlelhető
Az IBM biztonsági közleménye nem ad meg konkrét kompromittálódásra utaló jeleket. Először mérje fel, hogy melyik Verify Identity Access vagy Security Verify Access példány érhető el nem megbízható hálózatokról, mert a kritikus hibák hitelesítés nélkül, hálózaton keresztül kihasználhatók. A naplók áttekintése során összpontosítson a váratlan, emelt jogosultságú műveletekre, a felügyeleti jelszóváltozásokra és az ismétlődő szolgáltatás-újraindításokra.
A javításon túl
Az identitás- és hozzáférés-kezelési infrastruktúra gyakran az internet felől is elérhető, és nagy bizalmat élvez; a javítás után ellenőrizze, hogy a kitettség és a szállítói kockázat kézben tartható-e. A Virtuális CISO szolgáltatás (vCISO) segít az elérhető szolgáltatások azonosításában és csökkentésében, az Ellátási lánc védelem és harmadik fél kockázat pedig segít nyomon követni az olyan szállítói szoftvereket, mint az IBM termékei, a szervezeten belül.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-11928 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11928 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11928 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11928 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11921 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11921 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11921 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11921 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12101 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12101 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12101 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12101 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11926 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11926 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11926 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11926 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11929 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11929 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11929 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11929 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12358 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12358 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12358 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-12358 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13260 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13260 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13260 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13260 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11934 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11934 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11934 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11934 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13297 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13297 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13297 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-13297 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11927 Verify Identity Access | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11927 Security Verify Access | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11927 Verify Identity Access Container | 11.0.0 – ≤ 11.0.3 Interim Fix 001 | Még nincs javított verzió megadva |
| CVE-2026-11927 Security Verify Access Container | 10.0.0 – ≤ 10.0.9.2 Interim Fix 001 | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-11928 — cve.org
- CVE-2026-11928 — NVD
- CVE-2026-11921 — cve.org
- CVE-2026-11921 — NVD
- CVE-2026-12101 — cve.org
- CVE-2026-12101 — NVD
- CVE-2026-11926 — cve.org
- CVE-2026-11926 — NVD
- CVE-2026-11929 — cve.org
- CVE-2026-11929 — NVD
- CVE-2026-12358 — cve.org
- CVE-2026-12358 — NVD
- CVE-2026-13260 — cve.org
- CVE-2026-13260 — NVD
- CVE-2026-11934 — cve.org
- CVE-2026-11934 — NVD
- CVE-2026-13297 — cve.org
- CVE-2026-13297 — NVD
- CVE-2026-11927 — cve.org
- CVE-2026-11927 — NVD