Ugrás a tartalomra

CVE-2026-12351

Az IBM MQ JNDI-injekció hitelesítést nem igénylő távoli kódfuttatást tesz lehetővé (CVE-2026-12351)

Kritikus 9.8 Gyártó: IBM Közzétéve

Az IBM MQ 9.3.0.0, 9.4.0.0 és 10.0.0.0 kiadási vonalai hitelesítést nem igénylő távoli kódfuttatást tesznek lehetővé a nem biztonságos JNDI-keresés révén, ha az IVT-alkalmazás telepítve van. CVSS 9,8 (kritikus). Telepítse az IBM javítását, és ellenőrizze a kiadásához tartozó megfelelő buildet.

Mi történt

Az IBM MQ nem biztonságosan kezeli a JNDI-kereséseket, ha az IVT-alkalmazás telepítve van. Az a távoli támadó, aki hálózaton keresztül el tudja érni az MQ szolgáltatást, kiválthatja ezt a viselkedést, és tetszőleges kódot futtathat. Ehhez nincs szükség hitelesítő adatokra, és a jogosult felhasználónak semmilyen műveletet sem kell végrehajtania. A CVSS-pontszám 9,8 (kritikus); ez a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt súlyos hatást tükrözi.

A CVE-rekord nem számol be aktív kihasználásról vagy nyilvános közzétételről. A sérülékenység nem szerepel a CISA Known Exploited Vulnerabilities katalógusában.

Kit érint

Az IBM MQ alábbi verziói érintettek: 9.3.0.0–9.3.0.41 LTS, 9.3.0.0–9.3.5.1 CD, 9.4.0.0–9.4.0.25 LTS, 9.4.0.0–9.4.5.1 LTS és 10.0.0.0. A sérülékeny viselkedés attól függ, hogy az IVT-alkalmazás telepítve van-e, ezért a csapatoknak még a biztonsági javítás telepítése előtt ellenőrizniük kell, hogy az alkalmazás jelen van-e valamelyik MQ-telepítésen.

Mit kell most tenni

  1. Telepítse az IBM javítását. Az IBM elérhetővé tette a javítást; az itt látható CVE-adatok nem tartalmazzák a javított buildszámokat, ezért a telepítés előtt a CVE-hez tartozó IBM-támogatási oldalon ellenőrizze, hogy az Ön 9.3.0.0, 9.4.0.0 vagy 10.0.0.0 kiadásához melyik build a megfelelő.
  2. Ellenőrizze, hogy az IVT-alkalmazás telepítve van-e az Ön MQ-környezeteiben, mert a nem biztonságos JNDI-keresés akkor váltható ki, ha az IVT-alkalmazás jelen van.
  3. A biztonsági javítások telepítésének befejezéséig korlátozza az MQ szolgáltatás hálózati elérését úgy, hogy csak megbízható hosztok érhessék el. Az IBM ebben a biztonsági közleményben nem tett közzé kerülő megoldást.
  4. Ha felmerül a gyanú, hogy a környezet érintett lehetett, figyelje az MQ-hosztokat váratlan folyamatokra vagy kapcsolatokra.

Hogyan észlelhető

Az IBM nem tett közzé kompromittálódásra utaló indikátorokat ehhez a CVE-hez. Az ellenőrizendő kitettségi feltételek: telepítve van-e az IVT-alkalmazás az MQ-telepítéseken, és elérhető-e az MQ szolgáltatás nem megbízható hálózatok felől.

A javításon túl

Az IBM MQ-t érintő, hitelesítést nem igénylő távoli kódfuttatás megváltoztatja minden olyan alkalmazás bizalmi modelljét, amely az MQ-ra támaszkodik. Elsőként kitettségi problémaként kezelje: még az incidens bekövetkezése előtt tisztában kell lennie azzal, hogy az MQ szolgáltatás és az IVT-alkalmazás honnan érhető el. A Virtuális CISO szolgáltatás (vCISO) segíthet ennek a kitettségi felülvizsgálatnak az elvégzésében; ha mégis bekövetkezik kódfuttatás, a Menedzselt kiberbiztonsági felügyelet (MDR) észlelheti a végponton és a SIEM-rendszerben keletkező nyomokat.

Érintett és javított verziók

TermékÉrintettJavítva
MQ9.3.0.0 – ≤ 9.3.0.41 LTS
9.3.0.0 – ≤ 9.3.5.1 CD
9.4.0.0 – ≤ 9.4.0.25 LTS
9.4.0.0 – ≤ 9.4.5.1 LTS
10.0.0.0
Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.