CVE-2026-16916
IBM Security Verify Access védelmi mechanizmus hibája távoli kódfuttatást tesz lehetővé (CVE-2026-16916)
Az IBM Security Verify Access 10.0–10.0.9.2 és az IBM Verify Identity Access 11.0–11.0.3 esetében egy védelmi mechanizmus hibája lehetővé teszi, hogy egy távoli támadó hitelesített, magas jogosultságú fiókkal távolról kódot futtasson. Az IBM szerint elérhető javítás; a CVE-rekord nem sorol fel javított verziókat.
Mi történt
Az IBM Security Verify Access és az IBM Verify Identity Access egy védelmi mechanizmus hibáját tartalmazzák (CWE-693). A hibát kihasználva egy távoli támadó, aki már rendelkezik magas jogosultságú fiókkal, tetszőleges kódot futtathat. A sérülékenység kihasználásához nincs szükség felhasználói interakcióra, és a támadás hálózaton keresztül végrehajtható. A hiba kritikus besorolású, CVSS 3.1 pontszáma 9,1; a hatókör megváltozása azt jelenti, hogy egy sikeres támadás túlterjedhet a sérülékeny összetevőn, és más erőforrásokat is érinthet, a bizalmasságra, a sértetlenségre és a rendelkezésre állásra gyakorolt hatás pedig magas.
A CVE-rekord nem jelez nyilvánosságra hozatalt vagy aktív kihasználást, és a hibához nem tartozik CISA KEV-bejegyzés. A gyártó kihasználással kapcsolatos nyilatkozata nem szerepel a rekordban.
Mivel identitás- és hozzáférés-kezelő termékről van szó, a hitelesítési és a hozzáférési döntések gyakran közvetlenül ezen a terméken futnak keresztül. A magas jogosultságú fiókkal végrehajtott sikeres támadás alááshatja azokat a hozzáférési szabályokat, amelyeket a termék hivatott érvényesíteni.
Kit érint
Az IBM négy érintett terméket sorol fel: IBM Security Verify Access 10.0–10.0.9.2, IBM Verify Identity Access 11.0–11.0.3, valamint a hozzájuk tartozó konténerkiadások — Security Verify Access Container 10.0–10.0.9.2 és Verify Identity Access Container 11.0–11.0.3. Ezek identitás- és hozzáférés-kezelő termékek, amelyeket hitelesítésre, egyszeri bejelentkezésre és hozzáférési szabályok érvényesítésére használnak. Ha a felsorolt verziók bármelyikét futtatja, addig kezelje érintettként a telepítést, amíg meg nem győződik az ellenkezőjéről.
Mit kell most tenni
- Ellenőrizze, hogy az IBM Security Verify Access vagy az IBM Verify Identity Access mely verzióit futtatja, beleértve a konténerkiadásokat is. Ha a 10.0–10.0.9.2 vagy a 11.0–11.0.3 tartományba esik, kezelje érintettként a telepítést.
- Tekintse meg az ezen az oldalon hivatkozott IBM-támogatási oldalt. A javítás elérhetőként van megjelölve, de a CVE-rekord nem sorol fel konkrét javított verziókat, ezért erősítse meg az IBM-nél a javított kiadást, és az IBM útmutatása szerint telepítse.
- Amíg a frissítést nem telepítik, vizsgálja felül a magas jogosultságú fiókokat, és korlátozza a hozzájuk való hozzáférést, mivel a támadónak hitelesített, magas jogosultságú fiókra van szüksége. Ahol lehetséges, korlátozza az érintett rendszerek hálózati elérhetőségét is.
- A frissítés után ellenőrizze, hogy a telepített verzió kívül esik-e az érintett tartományokon, és figyelje a szokatlan tevékenységeket.
Hogyan észlelhető
Összpontosítson a magas jogosultságú fiókok nyomaira és az érintett gazdagépre: keressen szokatlan folyamatokat vagy az IBM hozzáférési szolgáltatása által indított gyermekfolyamatokat, új adminisztratív munkameneteket, váratlan konfigurációváltozásokat, valamint sikeres, magas jogosultságú bejelentkezéseket szokatlan IP-tartományokból vagy a szokásos munkaidőn kívül. A CVE-rekord nem ad meg konkrét kompromittálódásra utaló jeleket.
A javításon túl
A javítás telepítése után a tágabb kérdés az, hogy egy támadó használhatott-e már magas jogosultságú fiókot ezekkel az identitásszolgáltatásokkal szemben. Ha a kódfuttatás vagy a magas jogosultságú hozzáférés sikeres, a tevékenység nyomokat hagy a végpontokon és a naplókban; ezek észlelésére szolgál a Menedzselt kiberbiztonsági felügyelet (MDR). A javítási ciklus a beszállítók nyomon követésének fontosságát is megmutatja: az IBM-javítás csak akkor szünteti meg a kitettséget, ha Ön tudja, hol vannak telepítve az IBM termékei, és milyen gyorsan jut el a javított kiadás az Ön környezetébe. Ez már az ellátási lánc védelem és a harmadik felekkel kapcsolatos kockázat problémája.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Security Verify Access | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |
| Security Verify Access Container | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access Container | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |