Ugrás a tartalomra

CVE-2026-11928 CVE-2026-11921 CVE-2026-12101 CVE-2026-11926 CVE-2026-11929 CVE-2026-12358 CVE-2026-13260 CVE-2026-11934 CVE-2026-13297 CVE-2026-11927

IBM Verify Identity Access és Security Verify Access: puffertúlcsordulás több javított hiba között (CVE-2026-11928)

Kritikus 9.8 Gyártó: IBM Közzétéve

Az IBM több sérülékenységet javított a Verify Identity Access és a Security Verify Access termékekben, köztük egy hálózatról elérhető, CVSS 9,8-as pontszámú puffertúlcsordulást. Telepítse az IBM frissítését, és vizsgálja felül az internet felől elérhető példányokat.

Mi történt

Az IBM biztonsági közleménye több sérülékenységet foglal össze a Verify Identity Access és a Security Verify Access termékekben. A legsúlyosabb hiba, a CVE-2026-11928, egy puffertúlcsordulás, amelynek CVSS-pontszáma 9,8. Hálózaton keresztül elérhető, nem igényel jogosultságot és felhasználói beavatkozást, és magas hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Egy további kritikus hiba, a CVE-2026-11921, a konténeres telepítéseket érinti, ahol a felügyeleti jelszó módosításai esetleg nem érvényesülnek megfelelően; CVSS-pontszáma 9,1, és magas hatással van a bizalmasságra és a sértetlenségre.

További hibák közé tartozik a felhasználó által küldött kérések vagy bevitelek nem megfelelő ellenőrzése, amely lehetővé teheti, hogy a rendszergazdák a jogosultságaikat meghaladó parancsokat hajtsanak végre (CVE-2026-12101, CVSS 8,1; CVE-2026-11934, CVSS 7,2); három szolgáltatásmegtagadási sérülékenység a bejövő kérések erőforrásainak elégtelen ellenőrzése miatt (CVE-2026-11926, CVE-2026-12358 és CVE-2026-13260, mindegyik CVSS 7,5); valamint fordított proxyval kapcsolatos hibák, amelyek gyengíthetik a kriptográfiai ellenőrzést, vagy paraméterinjektálást tehetnek lehetővé a harmadik fél szolgáltatásainak küldött kérésekben (CVE-2026-11929 és CVE-2026-11927). Az Advanced Access Control emellett információszivárgást is lehetővé tehet (CVE-2026-13297, CVSS 7,5).

Az elérhető adatok nem utalnak aktív kihasználásra, és a hibák nem szerepelnek a CISA KEV-listán. Az IBM biztonsági közleménye szerint a javítások elérhetők.

Kit érint

Az IBM az alábbi érintett termékeket és verziótartományokat sorolja fel:

  • Verify Identity Access 11.0.0–11.0.3 Interim Fix 001
  • Verify Identity Access Container 11.0.0–11.0.3 Interim Fix 001
  • Security Verify Access 10.0.0–10.0.9.2 Interim Fix 001
  • Security Verify Access Container 10.0.0–10.0.9.2 Interim Fix 001

Mind a hagyományos, mind a konténeres telepítések érintettek. Ha bármelyik terméket identitás- és hozzáférés-kezelő átjáróként vagy fordított proxyként futtatja, ellenőrizze, melyik termékvonalat és buildet használja.

Mit kell most tenni

  1. Telepítse az IBM által közzétett javításokat. A biztonsági közlemény elérhető itt: https://www.ibm.com/support/pages/node/7286188. A CVE-adatok nem nevezik meg a javított buildeket, ezért az IBM-mel erősítse meg a termékvonalához tartozó pontos javított buildet.
  2. Készítsen leltárt minden Verify Identity Access és Security Verify Access példányról, beleértve a konténeres telepítéseket is, a fenti verziótartományok alapján.
  3. Elsőbbségként kezelje az internet felől elérhető példányokat. A legmagasabb pontszámú hibák hálózatról hitelesítő adatok és felhasználói beavatkozás nélkül elérhetők.
  4. Korlátozza a felügyeleti felületekhez való hozzáférést, és ha a terméket fordított proxyként használja, az IBM útmutatása alapján vizsgálja felül a harmadik fél szolgáltatásaira irányuló kérések kezelését és a kriptográfiai ellenőrzési beállításokat.
  5. Kapcsolja be a naplózást, és kísérje figyelemmel a váratlan, emelt jogosultságú parancsvégrehajtást, a felügyeleti jelszóváltozásokat és a megmagyarázhatatlan szolgáltatás-újraindításokat.

Hogyan észlelhető

Az IBM biztonsági közleménye nem ad meg konkrét kompromittálódásra utaló jeleket. Először mérje fel, hogy melyik Verify Identity Access vagy Security Verify Access példány érhető el nem megbízható hálózatokról, mert a kritikus hibák hitelesítés nélkül, hálózaton keresztül kihasználhatók. A naplók áttekintése során összpontosítson a váratlan, emelt jogosultságú műveletekre, a felügyeleti jelszóváltozásokra és az ismétlődő szolgáltatás-újraindításokra.

A javításon túl

Az identitás- és hozzáférés-kezelési infrastruktúra gyakran az internet felől is elérhető, és nagy bizalmat élvez; a javítás után ellenőrizze, hogy a kitettség és a szállítói kockázat kézben tartható-e. A Virtuális CISO szolgáltatás (vCISO) segít az elérhető szolgáltatások azonosításában és csökkentésében, az Ellátási lánc védelem és harmadik fél kockázat pedig segít nyomon követni az olyan szállítói szoftvereket, mint az IBM termékei, a szervezeten belül.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-11928
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11928
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11928
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11928
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11921
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11921
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11921
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11921
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12101
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12101
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12101
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12101
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11926
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11926
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11926
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11926
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11929
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11929
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11929
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11929
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12358
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12358
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12358
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-12358
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13260
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13260
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13260
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13260
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11934
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11934
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11934
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11934
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13297
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13297
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13297
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-13297
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11927
Verify Identity Access
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11927
Security Verify Access
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11927
Verify Identity Access Container
11.0.0 – ≤ 11.0.3 Interim Fix 001Még nincs javított verzió megadva
CVE-2026-11927
Security Verify Access Container
10.0.0 – ≤ 10.0.9.2 Interim Fix 001Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.