Ugrás a tartalomra

CVE-2026-78406

IBM Security Verify Access és IBM Verify Identity Access deszerializációs hibája hitelesítés nélküli távoli kódfuttatást tesz lehetővé (CVE-2026-78406)

Kritikus 9.8 Gyártó: IBM Közzétéve

Hitelesítés nélküli távoli kódfuttatás (RCE) az IBM Security Verify Access 10.0–10.0.9.2 és az IBM Verify Identity Access 11.0–11.0.3 verzióiban, beleértve a konténereket is. Nem megbízható adatok deszerializációja; CVSS 9,8, kritikus. Telepítse az IBM javítását; a CVE-rekordban nincs felsorolva javított verzió.

Mi történt

Az IBM Security Verify Access és az IBM Verify Identity Access a nem megbízható adatok deszerializációjából eredő hibát tartalmaz. Az a támadó, aki hálózaton keresztül el tudja érni az érintett szolgáltatást, speciálisan kialakított adatokat küldhet, amelyeket az alkalmazás deszerializál, és ez tetszőleges kód futtatásához vezet a rendszeren. A CVSS v3.1 szerinti minősítés 9,8 (kritikus): a támadás hálózaton keresztül elérhető, alacsony komplexitású, nem igényel jogosultságot és felhasználói beavatkozást, valamint nagy hatással van a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. Az IBM nem közölte, hogy ezt a hibát kihasználták; a CVE-rekord sem számol be kihasználásról.

Kit érint

Az alábbi termékek és verziók érintettek a CVE-rekord szerint:

  • IBM Security Verify Access 10.0–10.0.9.2
  • IBM Verify Identity Access 11.0–11.0.3
  • IBM Security Verify Access Container 10.0–10.0.9.2
  • IBM Verify Identity Access Container 11.0–11.0.3

Ezek identitás- és hozzáférés-kezelő eszközök vagy konténerek, amelyeket gyakran hitelesítési útvonalakban használnak, és nem megbízható hálózatok felől is elérhetők lehetnek. Ha a fentiek bármelyikét futtatja, kezelje a telepítést érintettként.

Mit kell most tenni

  1. Telepítse az IBM javítását. A CVE-rekord szerint elérhető javítás, de nem sorolja fel a javított verziószámokat. A pontos, az Ön verziójához tartozó javított kiadást az IBM támogatási oldalán erősítse meg.
  2. Ha a javítást késleltetni kell, korlátozza az érintett rendszerek hálózati elérését a frissítés telepítéséig, különösen a nem megbízható hálózatok felől elérhető interfészek esetében.
  3. A javítás telepítése után ellenőrizze, hogy a termék már nem sebezhető verziót futtat, és hogy a hitelesítés továbbra is rendeltetésszerűen működik.

Nem tettek közzé kerülő megoldást.

Hogyan észlelhető

A CVE-rekord nem tartalmaz gyártóspecifikus kompromisszumjelzőket (IoC). Mivel egy sikeres támadás kódot futtatna az érintett rendszeren, figyelje az érintett identitás-berendezéseket, és keresse a váratlan folyamatindításokat, a szokatlan kimenő kapcsolatokat vagy a hitelesítéshez kapcsolódó fiókok módosításait. Ezt a tevékenységet legnagyobb valószínűséggel az EDR- és SIEM-lefedettség fedi fel.

A javításon túl

Egy identitáskezelő termékben talált, hitelesítés nélküli távoli kódfuttatási hiba egyszerre kitettségi és észlelési probléma. Ha az érintett szolgáltatás az internetről elérhető, a Virtuális CISO szolgáltatás (vCISO) segíthet feltérképezni és csökkenteni ezt a kitettséget. Mivel a kihasználás magán az identitáskezelő rendszeren futtatna kódot, a Menedzselt kiberbiztonsági felügyelet (MDR) figyelnie kell az ebből eredő tevékenységre. A javítás után a Bevezetési és felmérési szolgáltatások tesztelhetik a telepítés deszerializációhoz és hitelesítéshez kapcsolódó biztonsági intézkedéseit.

Érintett és javított verziók

TermékÉrintettJavítva
Security Verify Access10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
Verify Identity Access11.0 – ≤ 11.0.3Még nincs javított verzió megadva
Security Verify Access Container10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
Verify Identity Access Container11.0 – ≤ 11.0.3Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.