CVE-2026-16823
Hitelesítés megkerülése az IBM Security Verify Access és a Verify Identity Access termékekben (CVE-2026-16823)
Az IBM Security Verify Access 10.0-tól 10.0.9.2-ig, valamint a Verify Identity Access 11.0-tól 11.0.3-ig terjedő verziói lehetővé teszik, hogy egy hitelesítés nélküli, távoli támadó a nem megfelelő hitelesítés miatt megkerülje a biztonsági korlátozásokat. A CVSS 3.1 szerinti pontszám 9,1. A javítás elérhető az IBM támogatási oldalán.
Mi történt
A CVE-rekord a CVE-2026-16823-at nem megfelelő hitelesítésként (CWE-287) írja le. A támadó a hálózaton keresztül, jogosultságok nélkül és jogosult felhasználó közreműködése nélkül érheti el az érintett terméket. Sikeres kihasználás esetén a támadó megkerülheti a biztonsági korlátozásokat; a CVSS-vektor szerint a bizalmasságra és a sértetlenségre gyakorolt hatás magas, a rendelkezésre állásra pedig nincs hatással.
A CVSS 3.1 szerinti alappontszám 9,1, ami kritikus. A CVE-rekord nem állítja, hogy a hibát éles környezetben már kihasználták volna, és a hiba nem szerepel a CISA Known Exploited Vulnerabilities katalógusában. Mivel a kihasználáshoz nem szükséges hitelesítő adat vagy felhasználói közreműködés, a hiba sürgős azoknak a szervezeteknek, amelyek a terméket nem megbízható hálózatok felől is elérhetővé teszik.
Kit érint
Az érintett termékek az IBM Security Verify Access 10.0-tól 10.0.9.2-ig, az IBM Verify Identity Access 11.0-tól 11.0.3-ig, valamint a hozzájuk tartozó konténeres kiadások: az IBM Security Verify Access Container 10.0-tól 10.0.9.2-ig és az IBM Verify Identity Access Container 11.0-tól 11.0.3-ig. Ezek a termékek hitelesítést, föderációt és a hozzáférési szabályzatok érvényesítését biztosítják az alkalmazások számára, ezért jellemzően hálózaton keresztül érhetők el, és nem megbízható hálózatok felől is elérhetők lehetnek.
Mit kell most tenni
- Ellenőrizze az Ön termékvonalához tartozó javított buildet az IBM támogatási oldalán. A javítás elérhető, de a CVE-rekord nem sorolja fel a konkrét javított verziószámokat, ezért az IBM oldalán azonosítsa a Security Verify Access vagy a Verify Identity Access termékéhez megfelelő verziót.
- Telepítse a javítást kiemelt prioritással, tekintettel a kritikus, 9,1-es CVSS 3.1 szerinti pontszámra és arra, hogy a kihasználáshoz nincs szükség hitelesítő adatokra.
- Ha nem tudja azonnal telepíteni a javítást, korlátozza az érintett eszközök és konténerek nem megbízható hálózatok felőli elérését, és vizsgálja át a hozzáférési eseményeket, hogy észleljen-e váratlan viselkedést.
- Ellenőrizze a környezetében a nem konténeres és a konténeres kiadásokat is, mivel mindkettő érintett.
A javításon túl
Az identitás- és hozzáférés-kezelés más rendszerek előtt helyezkedik el, így az itt bekövetkező hitelesítés-megkerülés többet veszélyeztethet, mint magát az eszközt. A javítás telepítése után ellenőrizze, hogy a termék elérhető-e olyan hálózatok felől, amelyeknek nincs rá szükségük; az ilyen kitettségi felülvizsgálat a Virtuális CISO szolgáltatás (vCISO) része. A Bevezetési és felmérési szolgáltatások keretében végzett behatolási teszt vagy rendszermegerősítési megbízás azokat a hitelesítési és föderációs kontrollokat is tesztelheti, amelyeket ez a hibatípus célba vesz, még mielőtt egy támadó megtenné.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Security Verify Access | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |
| Security Verify Access Container | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access Container | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |