CVE-2026-17040 CVE-2026-15068 CVE-2026-16816 CVE-2026-18835 CVE-2026-16882 CVE-2026-17142 CVE-2026-16656 CVE-2026-16834 CVE-2026-16840 CVE-2026-16845
Az IBM AIX és a PowerVM VIOS kritikus sérülékenységei távoli kódfuttatást tesznek lehetővé (CVE-2026-17040, CVE-2026-15068 és további nyolc)
Az IBM AIX 7.2/7.3 és a PowerVM VIOS 4.1 kritikus sérülékenységeket tartalmaznak, amelyek távoli, hitelesítést nem igénylő kódfuttatást, parancsinjektálást és jogosultságszint-emelést tesznek lehetővé. Az IBM már kiadta a VIOS javított buildjeit: 4.1.0.50, 4.1.1.30 és 4.1.2.20; ezeket haladéktalanul telepíteni kell.
Mi történt
Az IBM biztonsági közleményt adott ki, amely az IBM AIX 7.2 és 7.3, valamint az IBM PowerVM VIOS 4.1 több sérülékenységét ismerteti. Ezek közül több hálózaton keresztül, hitelesítés nélkül elérhető, és nem igényel felhasználói beavatkozást: egy puffertúlcsordulás tetszőleges kódfuttatást tehet lehetővé; a határon túli hozzáférést okozó puffertúlcsordulások és a heap-alapú puffertúlcsordulások ugyancsak tetszőleges kódfuttatást tehetnek lehetővé; egy nem megfelelő hitelesítési hiba pedig tetszőleges parancsok végrehajtását vagy root jogosultság megszerzését teheti lehetővé. A legsúlyosabb hibák CVSS-alappontszáma 9,8 vagy 9,9, és magas hatást gyakorol a bizalmasságra, a sértetlenségre és a rendelkezésre állásra.
Más hibák alacsony jogosultságú, hitelesített távoli felhasználót igényelnek. A NIM-mel kapcsolatos és más parancsinjektálási hibák lehetővé teszik az ilyen felhasználónak tetszőleges operációsrendszer-parancsok végrehajtását, az egészszám-alulcsordulás pedig szolgáltatásmegtagadást okozhat. A CVE-rekord nem jelez aktív kihasználást vagy nyilvános közzétételt.
Kit érint
Az IBM AIX 7.2 és 7.3, valamint az IBM PowerVM VIOS 4.1 érintett. Az AIX az IBM Unix-alapú operációs rendszere, a PowerVM VIOS pedig a Power Systems rendszereken használt virtuális I/O-kiszolgáló. Ezek jellemzően olyan vállalati adatközpontokban találhatók, amelyek kritikus üzleti vagy virtualizációs terheléseket futtatnak. Ha Ön virtualizált terheléseket futtat IBM Power rendszeren, a VIOS 4.1 nagy valószínűséggel érintett.
Mit kell most tenni
Az IBM biztonsági közleménye nem sorol fel kerülő megoldásokat, ezért a biztonsági javítások telepítése az elsődleges teendő.
- Telepítse a PowerVM VIOS javított buildjeit: 4.1.0.50, 4.1.1.30 és 4.1.2.20.
- Az AIX 7.2 és 7.3 esetében a biztonsági közlemény nem sorol fel javított AIX-szinteket. Lépjen kapcsolatba az IBM támogatásával, és erősítse meg, melyik AIX-frissítés alkalmazandó, mielőtt azt feltételezné, hogy ezek a gazdagépek védettek.
- Mivel ezek közül több sérülékenység hálózaton keresztül, hitelesítés nélkül elérhető, a javítás befejezéséig korlátozza az AIX- és VIOS-felügyeleti felületek, valamint a NIM-szolgáltatások hálózati elérését.
- A javítás után sérülékenységvizsgálattal ellenőrizze, hogy nem maradt olyan AIX 7.2/7.3 vagy VIOS 4.1 rendszer, amely nem megbízható hálózatok felől elérhető.
Hogyan észlelhető
Az IBM biztonsági közleménye nem tartalmaz a gyártó által kiadott kompromittálódásra utaló jeleket. Ellenőrizze az AIX- és VIOS-felügyeleti szolgáltatások, valamint a NIM hálózati kitettségét, és vizsgálja ki a váratlan folyamatokat, a fióklétrehozásokat vagy a kimenő kapcsolatokat az érintett gazdagépeken.
A javításon túl
Az IBM javításainak telepítésén túl ellenőrizze, hogy az AIX- és VIOS-felügyeleti szolgáltatások ne legyenek elérhetők nem megbízható hálózatok felől. E sérülékenységek többsége hálózaton keresztül, hitelesítés nélkül kihasználható, ezért egy nyitott port éppen az a kitettség, amelynek felmérésében és megszüntetésében a Virtuális CISO szolgáltatás segíthet. Ha bármely érintett rendszer a javítás előtt elérhető volt, a kódfuttatásra vagy jogosultságszint-emelésre utaló tevékenység megjelenhet a végponti és SIEM-telemetriában. Az ilyen tevékenység észlelésére szolgál a Menedzselt kiberbiztonsági felügyelet.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-17040 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-17040 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-15068 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-15068 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-16816 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-16816 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-18835 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-18835 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-16882 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-16882 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-17142 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-17142 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-16656 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-16656 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-16834 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-16834 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-16840 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-16840 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
| CVE-2026-16845 AIX | 7.2 7.3 | Még nincs javított verzió megadva |
| CVE-2026-16845 PowerVM VIOS | 4.1 | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-17040 — cve.org
- CVE-2026-17040 — NVD
- CVE-2026-15068 — cve.org
- CVE-2026-15068 — NVD
- CVE-2026-16816 — cve.org
- CVE-2026-16816 — NVD
- CVE-2026-18835 — cve.org
- CVE-2026-18835 — NVD
- CVE-2026-16882 — cve.org
- CVE-2026-16882 — NVD
- CVE-2026-17142 — cve.org
- CVE-2026-17142 — NVD
- CVE-2026-16656 — cve.org
- CVE-2026-16656 — NVD
- CVE-2026-16834 — cve.org
- CVE-2026-16834 — NVD
- CVE-2026-16840 — cve.org
- CVE-2026-16840 — NVD
- CVE-2026-16845 — cve.org
- CVE-2026-16845 — NVD