Ugrás a tartalomra

CVE-2026-17040 CVE-2026-15068 CVE-2026-16816 CVE-2026-18835 CVE-2026-16882 CVE-2026-17142 CVE-2026-16656 CVE-2026-16834 CVE-2026-16840 CVE-2026-16845

Az IBM AIX és a PowerVM VIOS kritikus sérülékenységei távoli kódfuttatást tesznek lehetővé (CVE-2026-17040, CVE-2026-15068 és további nyolc)

Kritikus 9.9 Gyártó: IBM Közzétéve

Az IBM AIX 7.2/7.3 és a PowerVM VIOS 4.1 kritikus sérülékenységeket tartalmaznak, amelyek távoli, hitelesítést nem igénylő kódfuttatást, parancsinjektálást és jogosultságszint-emelést tesznek lehetővé. Az IBM már kiadta a VIOS javított buildjeit: 4.1.0.50, 4.1.1.30 és 4.1.2.20; ezeket haladéktalanul telepíteni kell.

Mi történt

Az IBM biztonsági közleményt adott ki, amely az IBM AIX 7.2 és 7.3, valamint az IBM PowerVM VIOS 4.1 több sérülékenységét ismerteti. Ezek közül több hálózaton keresztül, hitelesítés nélkül elérhető, és nem igényel felhasználói beavatkozást: egy puffertúlcsordulás tetszőleges kódfuttatást tehet lehetővé; a határon túli hozzáférést okozó puffertúlcsordulások és a heap-alapú puffertúlcsordulások ugyancsak tetszőleges kódfuttatást tehetnek lehetővé; egy nem megfelelő hitelesítési hiba pedig tetszőleges parancsok végrehajtását vagy root jogosultság megszerzését teheti lehetővé. A legsúlyosabb hibák CVSS-alappontszáma 9,8 vagy 9,9, és magas hatást gyakorol a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.

Más hibák alacsony jogosultságú, hitelesített távoli felhasználót igényelnek. A NIM-mel kapcsolatos és más parancsinjektálási hibák lehetővé teszik az ilyen felhasználónak tetszőleges operációsrendszer-parancsok végrehajtását, az egészszám-alulcsordulás pedig szolgáltatásmegtagadást okozhat. A CVE-rekord nem jelez aktív kihasználást vagy nyilvános közzétételt.

Kit érint

Az IBM AIX 7.2 és 7.3, valamint az IBM PowerVM VIOS 4.1 érintett. Az AIX az IBM Unix-alapú operációs rendszere, a PowerVM VIOS pedig a Power Systems rendszereken használt virtuális I/O-kiszolgáló. Ezek jellemzően olyan vállalati adatközpontokban találhatók, amelyek kritikus üzleti vagy virtualizációs terheléseket futtatnak. Ha Ön virtualizált terheléseket futtat IBM Power rendszeren, a VIOS 4.1 nagy valószínűséggel érintett.

Mit kell most tenni

Az IBM biztonsági közleménye nem sorol fel kerülő megoldásokat, ezért a biztonsági javítások telepítése az elsődleges teendő.

  1. Telepítse a PowerVM VIOS javított buildjeit: 4.1.0.50, 4.1.1.30 és 4.1.2.20.
  2. Az AIX 7.2 és 7.3 esetében a biztonsági közlemény nem sorol fel javított AIX-szinteket. Lépjen kapcsolatba az IBM támogatásával, és erősítse meg, melyik AIX-frissítés alkalmazandó, mielőtt azt feltételezné, hogy ezek a gazdagépek védettek.
  3. Mivel ezek közül több sérülékenység hálózaton keresztül, hitelesítés nélkül elérhető, a javítás befejezéséig korlátozza az AIX- és VIOS-felügyeleti felületek, valamint a NIM-szolgáltatások hálózati elérését.
  4. A javítás után sérülékenységvizsgálattal ellenőrizze, hogy nem maradt olyan AIX 7.2/7.3 vagy VIOS 4.1 rendszer, amely nem megbízható hálózatok felől elérhető.

Hogyan észlelhető

Az IBM biztonsági közleménye nem tartalmaz a gyártó által kiadott kompromittálódásra utaló jeleket. Ellenőrizze az AIX- és VIOS-felügyeleti szolgáltatások, valamint a NIM hálózati kitettségét, és vizsgálja ki a váratlan folyamatokat, a fióklétrehozásokat vagy a kimenő kapcsolatokat az érintett gazdagépeken.

A javításon túl

Az IBM javításainak telepítésén túl ellenőrizze, hogy az AIX- és VIOS-felügyeleti szolgáltatások ne legyenek elérhetők nem megbízható hálózatok felől. E sérülékenységek többsége hálózaton keresztül, hitelesítés nélkül kihasználható, ezért egy nyitott port éppen az a kitettség, amelynek felmérésében és megszüntetésében a Virtuális CISO szolgáltatás segíthet. Ha bármely érintett rendszer a javítás előtt elérhető volt, a kódfuttatásra vagy jogosultságszint-emelésre utaló tevékenység megjelenhet a végponti és SIEM-telemetriában. Az ilyen tevékenység észlelésére szolgál a Menedzselt kiberbiztonsági felügyelet.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-17040
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-17040
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-15068
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-15068
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-16816
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-16816
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-18835
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-18835
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-16882
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-16882
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-17142
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-17142
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-16656
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-16656
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-16834
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-16834
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-16840
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-16840
PowerVM VIOS
4.1Még nincs javított verzió megadva
CVE-2026-16845
AIX
7.2
7.3
Még nincs javított verzió megadva
CVE-2026-16845
PowerVM VIOS
4.1Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.