CVE-2026-19491
Hitelesítés megkerülése az IBM Verify Identity Access és Security Verify Access termékekben (CVE-2026-19491)
Az IBM Security Verify Access 10.0-tól 10.0.9.2-ig terjedő, valamint az IBM Verify Identity Access 11.0-tól 11.0.3-ig terjedő verziói lehetővé teszik, hogy egy távoli, hitelesítés nélküli támadó megkerülje a hitelesítést. Az IBM már elérhetővé tett javítást; korlátozza a hálózati kitettséget, és telepítse a javítást.
Mi történt
Az IBM bejelentette, hogy nem megfelelő hitelesítést lehetővé tevő biztonsági hiba található az IBM Security Verify Access és az IBM Verify Identity Access termékekben. Ha egy támadó hálózaton keresztül eléri az érintett példányt, hitelesítő adatok nélkül, a jogosult felhasználó bármilyen közreműködése nélkül megkerülheti a hitelesítést. A CVSS 3.1 vektor: AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N. Ez 9,1-es pontszámot ad, és magas hatással van a bizalmasságra és a sértetlenségre. A gyakorlatban a sikeres kihasználás hozzáférést biztosíthat a védett erőforrásokhoz, és lehetővé teheti a hitelesítési határ mögötti adatok módosítását. Az IBM nem ismertette a pontos felületet és a hitelesítés megkerülése után végrehajtható műveleteket.
A CVE-rekord nem tartalmaz nyilvános közzétételt, és sem az IBM, sem a CISA nem tett olyan közlést, hogy ezt a hibát jelenleg kihasználják. A hibához nem tartozik KEV-bejegyzés.
Kit érint
Az alábbi verziók érintettek:
- IBM Security Verify Access 10.0-tól 10.0.9.2-ig
- IBM Verify Identity Access 11.0-tól 11.0.3-ig
- IBM Security Verify Access Container 10.0-tól 10.0.9.2-ig
- IBM Verify Identity Access Container 11.0-tól 11.0.3-ig
Ezek a termékek általában hitelesítést, egyszeri bejelentkezést és a hozzáférési szabályzatok kikényszerítését biztosítják vállalati alkalmazásokhoz. Először az internetről vagy szélesebb vállalati hálózatról elérhető telepítéseket ellenőrizze, mert a hibát hálózati elérés esetén, hitelesítő adatok nélkül lehet kihasználni.
Mit kell most tenni
- Telepítse az IBM javítását. Az IBM elérhetőnek jelölte a javítást, de a CVE-rekord nem sorolja fel a konkrét javított buildszámokat; a megfelelő verziót az IBM támogatási oldalán találja.
- Ha nem tudja azonnal telepíteni a javítást, korlátozza az IBM Verify Access és az Identity Access szolgáltatások hálózati elérését úgy, hogy azokat csak megbízható hosztok és VPN-szegmensek érhessék el. A kihasználáshoz hálózati elérhetőség szükséges.
- Ellenőrizze a nyilvános kitettséget, beleértve a terheléselosztókat, a konténerek vezénylését és a tűzfalszabályokat, és szüntesse meg a nem megbízható hálózatok felől érkező hozzáférést.
- A frissítés tervezése közben figyelje a hitelesítési és hozzáférési naplókat a váratlan sikeres bejelentkezések miatt. A hibához nem tettek közzé kerülő megoldást.
A javításon túl
A hitelesítés megkerülése egy identitás-ellenőrzési ponton észrevétlenül alááshatja azokat a biztonsági intézkedéseket, amelyek több alkalmazást védenek, nem csupán egyetlen szolgáltatást. A javítás telepítése után kezelje a Verify Access környezetét kritikus kitettségként: a Virtuális CISO szolgáltatás segíthet azonosítani és csökkenteni a nyilvánosan elérhető hitelesítési szolgáltatások számát, a Menedzselt kiberbiztonsági felügyelet pedig figyelemmel kísérheti a hitelesítés megkerülését követő rendellenes hitelesített tevékenységeket. Először telepítse a javítást, majd ellenőrizze a kitettségi állapotot.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Security Verify Access | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |
| Security Verify Access Container | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access Container | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |