CVE-2026-12351
Az IBM MQ JNDI-injekció hitelesítést nem igénylő távoli kódfuttatást tesz lehetővé (CVE-2026-12351)
Az IBM MQ 9.3.0.0, 9.4.0.0 és 10.0.0.0 kiadási vonalai hitelesítést nem igénylő távoli kódfuttatást tesznek lehetővé a nem biztonságos JNDI-keresés révén, ha az IVT-alkalmazás telepítve van. CVSS 9,8 (kritikus). Telepítse az IBM javítását, és ellenőrizze a kiadásához tartozó megfelelő buildet.
Mi történt
Az IBM MQ nem biztonságosan kezeli a JNDI-kereséseket, ha az IVT-alkalmazás telepítve van. Az a távoli támadó, aki hálózaton keresztül el tudja érni az MQ szolgáltatást, kiválthatja ezt a viselkedést, és tetszőleges kódot futtathat. Ehhez nincs szükség hitelesítő adatokra, és a jogosult felhasználónak semmilyen műveletet sem kell végrehajtania. A CVSS-pontszám 9,8 (kritikus); ez a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt súlyos hatást tükrözi.
A CVE-rekord nem számol be aktív kihasználásról vagy nyilvános közzétételről. A sérülékenység nem szerepel a CISA Known Exploited Vulnerabilities katalógusában.
Kit érint
Az IBM MQ alábbi verziói érintettek: 9.3.0.0–9.3.0.41 LTS, 9.3.0.0–9.3.5.1 CD, 9.4.0.0–9.4.0.25 LTS, 9.4.0.0–9.4.5.1 LTS és 10.0.0.0. A sérülékeny viselkedés attól függ, hogy az IVT-alkalmazás telepítve van-e, ezért a csapatoknak még a biztonsági javítás telepítése előtt ellenőrizniük kell, hogy az alkalmazás jelen van-e valamelyik MQ-telepítésen.
Mit kell most tenni
- Telepítse az IBM javítását. Az IBM elérhetővé tette a javítást; az itt látható CVE-adatok nem tartalmazzák a javított buildszámokat, ezért a telepítés előtt a CVE-hez tartozó IBM-támogatási oldalon ellenőrizze, hogy az Ön 9.3.0.0, 9.4.0.0 vagy 10.0.0.0 kiadásához melyik build a megfelelő.
- Ellenőrizze, hogy az IVT-alkalmazás telepítve van-e az Ön MQ-környezeteiben, mert a nem biztonságos JNDI-keresés akkor váltható ki, ha az IVT-alkalmazás jelen van.
- A biztonsági javítások telepítésének befejezéséig korlátozza az MQ szolgáltatás hálózati elérését úgy, hogy csak megbízható hosztok érhessék el. Az IBM ebben a biztonsági közleményben nem tett közzé kerülő megoldást.
- Ha felmerül a gyanú, hogy a környezet érintett lehetett, figyelje az MQ-hosztokat váratlan folyamatokra vagy kapcsolatokra.
Hogyan észlelhető
Az IBM nem tett közzé kompromittálódásra utaló indikátorokat ehhez a CVE-hez. Az ellenőrizendő kitettségi feltételek: telepítve van-e az IVT-alkalmazás az MQ-telepítéseken, és elérhető-e az MQ szolgáltatás nem megbízható hálózatok felől.
A javításon túl
Az IBM MQ-t érintő, hitelesítést nem igénylő távoli kódfuttatás megváltoztatja minden olyan alkalmazás bizalmi modelljét, amely az MQ-ra támaszkodik. Elsőként kitettségi problémaként kezelje: még az incidens bekövetkezése előtt tisztában kell lennie azzal, hogy az MQ szolgáltatás és az IVT-alkalmazás honnan érhető el. A Virtuális CISO szolgáltatás (vCISO) segíthet ennek a kitettségi felülvizsgálatnak az elvégzésében; ha mégis bekövetkezik kódfuttatás, a Menedzselt kiberbiztonsági felügyelet (MDR) észlelheti a végponton és a SIEM-rendszerben keletkező nyomokat.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| MQ | 9.3.0.0 – ≤ 9.3.0.41 LTS 9.3.0.0 – ≤ 9.3.5.1 CD 9.4.0.0 – ≤ 9.4.0.25 LTS 9.4.0.0 – ≤ 9.4.5.1 LTS 10.0.0.0 | Még nincs javított verzió megadva |