Ugrás a tartalomra

CVE-2026-19491

Hitelesítés megkerülése az IBM Verify Identity Access és Security Verify Access termékekben (CVE-2026-19491)

Kritikus 9.1 Gyártó: IBM Közzétéve

Az IBM Security Verify Access 10.0-tól 10.0.9.2-ig terjedő, valamint az IBM Verify Identity Access 11.0-tól 11.0.3-ig terjedő verziói lehetővé teszik, hogy egy távoli, hitelesítés nélküli támadó megkerülje a hitelesítést. Az IBM már elérhetővé tett javítást; korlátozza a hálózati kitettséget, és telepítse a javítást.

Mi történt

Az IBM bejelentette, hogy nem megfelelő hitelesítést lehetővé tevő biztonsági hiba található az IBM Security Verify Access és az IBM Verify Identity Access termékekben. Ha egy támadó hálózaton keresztül eléri az érintett példányt, hitelesítő adatok nélkül, a jogosult felhasználó bármilyen közreműködése nélkül megkerülheti a hitelesítést. A CVSS 3.1 vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ez 9,1-es pontszámot ad, és magas hatással van a bizalmasságra és a sértetlenségre. A gyakorlatban a sikeres kihasználás hozzáférést biztosíthat a védett erőforrásokhoz, és lehetővé teheti a hitelesítési határ mögötti adatok módosítását. Az IBM nem ismertette a pontos felületet és a hitelesítés megkerülése után végrehajtható műveleteket.

A CVE-rekord nem tartalmaz nyilvános közzétételt, és sem az IBM, sem a CISA nem tett olyan közlést, hogy ezt a hibát jelenleg kihasználják. A hibához nem tartozik KEV-bejegyzés.

Kit érint

Az alábbi verziók érintettek:

  • IBM Security Verify Access 10.0-tól 10.0.9.2-ig
  • IBM Verify Identity Access 11.0-tól 11.0.3-ig
  • IBM Security Verify Access Container 10.0-tól 10.0.9.2-ig
  • IBM Verify Identity Access Container 11.0-tól 11.0.3-ig

Ezek a termékek általában hitelesítést, egyszeri bejelentkezést és a hozzáférési szabályzatok kikényszerítését biztosítják vállalati alkalmazásokhoz. Először az internetről vagy szélesebb vállalati hálózatról elérhető telepítéseket ellenőrizze, mert a hibát hálózati elérés esetén, hitelesítő adatok nélkül lehet kihasználni.

Mit kell most tenni

  1. Telepítse az IBM javítását. Az IBM elérhetőnek jelölte a javítást, de a CVE-rekord nem sorolja fel a konkrét javított buildszámokat; a megfelelő verziót az IBM támogatási oldalán találja.
  2. Ha nem tudja azonnal telepíteni a javítást, korlátozza az IBM Verify Access és az Identity Access szolgáltatások hálózati elérését úgy, hogy azokat csak megbízható hosztok és VPN-szegmensek érhessék el. A kihasználáshoz hálózati elérhetőség szükséges.
  3. Ellenőrizze a nyilvános kitettséget, beleértve a terheléselosztókat, a konténerek vezénylését és a tűzfalszabályokat, és szüntesse meg a nem megbízható hálózatok felől érkező hozzáférést.
  4. A frissítés tervezése közben figyelje a hitelesítési és hozzáférési naplókat a váratlan sikeres bejelentkezések miatt. A hibához nem tettek közzé kerülő megoldást.

A javításon túl

A hitelesítés megkerülése egy identitás-ellenőrzési ponton észrevétlenül alááshatja azokat a biztonsági intézkedéseket, amelyek több alkalmazást védenek, nem csupán egyetlen szolgáltatást. A javítás telepítése után kezelje a Verify Access környezetét kritikus kitettségként: a Virtuális CISO szolgáltatás segíthet azonosítani és csökkenteni a nyilvánosan elérhető hitelesítési szolgáltatások számát, a Menedzselt kiberbiztonsági felügyelet pedig figyelemmel kísérheti a hitelesítés megkerülését követő rendellenes hitelesített tevékenységeket. Először telepítse a javítást, majd ellenőrizze a kitettségi állapotot.

Érintett és javított verziók

TermékÉrintettJavítva
Security Verify Access10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
Verify Identity Access11.0 – ≤ 11.0.3Még nincs javított verzió megadva
Security Verify Access Container10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
Verify Identity Access Container11.0 – ≤ 11.0.3Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.