CVE-2026-78406
IBM Security Verify Access és IBM Verify Identity Access deszerializációs hibája hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-78406)
Hitelesítés nélküli távoli kódfuttatás (RCE) az IBM Security Verify Access 10.0–10.0.9.2 és az IBM Verify Identity Access 11.0–11.0.3 verzióiban, beleértve a konténereket is. Nem megbízható adatok deszerializációja; CVSS 9,8, kritikus. Telepítse az IBM javítását; a CVE-rekordban nincs felsorolva javított verzió.
Mi történt
Az IBM Security Verify Access és az IBM Verify Identity Access a nem megbízható adatok deszerializációjából eredő hibát tartalmaz. Az a támadó, aki hálózaton keresztül el tudja érni az érintett szolgáltatást, speciálisan kialakított adatokat küldhet, amelyeket az alkalmazás deszerializál, és ez tetszőleges kód futtatásához vezet a rendszeren. A CVSS v3.1 szerinti minősítés 9,8 (kritikus): a támadás hálózaton keresztül elérhető, alacsony komplexitású, nem igényel jogosultságot és felhasználói beavatkozást, valamint nagy hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Az IBM nem közölte, hogy ezt a hibát kihasználták; a CVE-rekord sem számol be kihasználásról.
Kit érint
Az alábbi termékek és verziók érintettek a CVE-rekord szerint:
- IBM Security Verify Access 10.0–10.0.9.2
- IBM Verify Identity Access 11.0–11.0.3
- IBM Security Verify Access Container 10.0–10.0.9.2
- IBM Verify Identity Access Container 11.0–11.0.3
Ezek identitás- és hozzáférés-kezelő eszközök vagy konténerek, amelyeket gyakran hitelesítési útvonalakban használnak, és nem megbízható hálózatok felől is elérhetők lehetnek. Ha a fentiek bármelyikét futtatja, kezelje a telepítést érintettként.
Mit kell most tenni
- Telepítse az IBM javítását. A CVE-rekord szerint elérhető javítás, de nem sorolja fel a javított verziószámokat. A pontos, az Ön verziójához tartozó javított kiadást az IBM támogatási oldalán erősítse meg.
- Ha a javítást késleltetni kell, korlátozza az érintett rendszerek hálózati elérését a frissítés telepítéséig, különösen a nem megbízható hálózatok felől elérhető interfészek esetében.
- A javítás telepítése után ellenőrizze, hogy a termék már nem sebezhető verziót futtat, és hogy a hitelesítés továbbra is rendeltetésszerűen működik.
Nem tettek közzé kerülő megoldást.
Hogyan észlelhető
A CVE-rekord nem tartalmaz gyártóspecifikus kompromisszumjelzőket (IoC). Mivel egy sikeres támadás kódot futtatna az érintett rendszeren, figyelje az érintett identitás-berendezéseket, és keresse a váratlan folyamatindításokat, a szokatlan kimenő kapcsolatokat vagy a hitelesítéshez kapcsolódó fiókok módosításait. Ezt a tevékenységet legnagyobb valószínűséggel az EDR- és SIEM-lefedettség fedi fel.
A javításon túl
Egy identitáskezelő termékben talált, hitelesítés nélküli távoli kódfuttatási hiba egyszerre kitettségi és észlelési probléma. Ha az érintett szolgáltatás az internetről elérhető, a Virtuális CISO szolgáltatás (vCISO) segíthet feltérképezni és csökkenteni ezt a kitettséget. Mivel a kihasználás magán az identitáskezelő rendszeren futtatna kódot, a Menedzselt kiberbiztonsági felügyelet (MDR) figyelnie kell az ebből eredő tevékenységre. A javítás után a Bevezetési és felmérési szolgáltatások tesztelhetik a telepítés deszerializációhoz és hitelesítéshez kapcsolódó biztonsági intézkedéseit.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| Security Verify Access | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |
| Security Verify Access Container | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| Verify Identity Access Container | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |