Ugrás a tartalomra

CVE-2026-16823

Hitelesítés megkerülése az IBM Security Verify Access és a Verify Identity Access termékekben (CVE-2026-16823)

Kritikus 9.1 Gyártó: IBM Közzétéve

Az IBM Security Verify Access 10.0-tól 10.0.9.2-ig, valamint a Verify Identity Access 11.0-tól 11.0.3-ig terjedő verziói lehetővé teszik, hogy egy hitelesítés nélküli, távoli támadó a nem megfelelő hitelesítés miatt megkerülje a biztonsági korlátozásokat. A CVSS 3.1 szerinti pontszám 9,1. A javítás elérhető az IBM támogatási oldalán.

Mi történt

A CVE-rekord a CVE-2026-16823-at nem megfelelő hitelesítésként (CWE-287) írja le. A támadó a hálózaton keresztül, jogosultságok nélkül és jogosult felhasználó közreműködése nélkül érheti el az érintett terméket. Sikeres kihasználás esetén a támadó megkerülheti a biztonsági korlátozásokat; a CVSS-vektor szerint a bizalmasságra és a sértetlenségre gyakorolt hatás magas, a rendelkezésre állásra pedig nincs hatással.

A CVSS 3.1 szerinti alappontszám 9,1, ami kritikus. A CVE-rekord nem állítja, hogy a hibát éles környezetben már kihasználták volna, és a hiba nem szerepel a CISA Known Exploited Vulnerabilities katalógusában. Mivel a kihasználáshoz nem szükséges hitelesítő adat vagy felhasználói közreműködés, a hiba sürgős azoknak a szervezeteknek, amelyek a terméket nem megbízható hálózatok felől is elérhetővé teszik.

Kit érint

Az érintett termékek az IBM Security Verify Access 10.0-tól 10.0.9.2-ig, az IBM Verify Identity Access 11.0-tól 11.0.3-ig, valamint a hozzájuk tartozó konténeres kiadások: az IBM Security Verify Access Container 10.0-tól 10.0.9.2-ig és az IBM Verify Identity Access Container 11.0-tól 11.0.3-ig. Ezek a termékek hitelesítést, föderációt és a hozzáférési szabályzatok érvényesítését biztosítják az alkalmazások számára, ezért jellemzően hálózaton keresztül érhetők el, és nem megbízható hálózatok felől is elérhetők lehetnek.

Mit kell most tenni

  1. Ellenőrizze az Ön termékvonalához tartozó javított buildet az IBM támogatási oldalán. A javítás elérhető, de a CVE-rekord nem sorolja fel a konkrét javított verziószámokat, ezért az IBM oldalán azonosítsa a Security Verify Access vagy a Verify Identity Access termékéhez megfelelő verziót.
  2. Telepítse a javítást kiemelt prioritással, tekintettel a kritikus, 9,1-es CVSS 3.1 szerinti pontszámra és arra, hogy a kihasználáshoz nincs szükség hitelesítő adatokra.
  3. Ha nem tudja azonnal telepíteni a javítást, korlátozza az érintett eszközök és konténerek nem megbízható hálózatok felőli elérését, és vizsgálja át a hozzáférési eseményeket, hogy észleljen-e váratlan viselkedést.
  4. Ellenőrizze a környezetében a nem konténeres és a konténeres kiadásokat is, mivel mindkettő érintett.

A javításon túl

Az identitás- és hozzáférés-kezelés más rendszerek előtt helyezkedik el, így az itt bekövetkező hitelesítés-megkerülés többet veszélyeztethet, mint magát az eszközt. A javítás telepítése után ellenőrizze, hogy a termék elérhető-e olyan hálózatok felől, amelyeknek nincs rá szükségük; az ilyen kitettségi felülvizsgálat a Virtuális CISO szolgáltatás (vCISO) része. A Bevezetési és felmérési szolgáltatások keretében végzett behatolási teszt vagy rendszermegerősítési megbízás azokat a hitelesítési és föderációs kontrollokat is tesztelheti, amelyeket ez a hibatípus célba vesz, még mielőtt egy támadó megtenné.

Érintett és javított verziók

TermékÉrintettJavítva
Security Verify Access10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
Verify Identity Access11.0 – ≤ 11.0.3Még nincs javított verzió megadva
Security Verify Access Container10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
Verify Identity Access Container11.0 – ≤ 11.0.3Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.