Kiadási összefoglaló
IBM 2026. 36. hét: hat CVE, élen egy magas súlyosságú Verify Identity Access információfeltárási sérülékenység
Az IBM 2026. 36. heti csomagja hat CVE-t tartalmaz: egy magas, öt közepes súlyosságút; egyik sem szerepel a CISA KEV-ben, és nincs megerősített aktív kihasználás. A prioritás a CVE-2026-13297, egy hitelesítést nem igénylő információfeltárási sérülékenység a Verify Identity Access és a Security Verify Access termékekben. Először ezt javítsa, majd a Db2 Mirror és az MQ Agent következzen.
A kiadás röviden
Az IBM 2026. 36. heti, augusztus 31. és szeptember 6. közötti időszakot lefedő sérülékenységi összeállítása hat CVE-t tartalmaz: egy magas és öt közepes súlyosságút. A kiadás egyik CVE-je sem szerepel a CISA Known Exploited Vulnerabilities katalógusában, és egyiket sem jelölték kihasználtként vagy nyilvánosan közzétettként.
A kiadás az alábbi termékekre terjed ki: Db2 Mirror for i (három CVE), Verify Identity Access (egy), QRadar (egy) és MQ Agent (egy). Az egyetlen magas súlyosságú probléma, a CVE-2026-13297 a Verify Identity Access, a Security Verify Access és a hozzájuk tartozó konténerkiadások termékeit érinti, és külön riasztás szól róla ezen a webhelyen.
A legfontosabbak
Verify Identity Access és Security Verify Access. A CVE-2026-13297 az egyetlen magas súlyosságú CVE ebben a kiadásban, CVSS 3.1 szerinti pontszáma 7,5. Ez egy információfeltárási sérülékenység az Advanced Access Control összetevőben. A vektor hálózati alapú, a támadás bonyolultsága alacsony, nem igényel jogosultságot és felhasználói beavatkozást. Az érintett verziók a következők: Verify Identity Access 11.0.0-tól 11.0.3 Interim Fix 001-ig, Security Verify Access 10.0.0-tól 10.0.9.2 Interim Fix 001-ig, valamint a hozzájuk tartozó konténerkiadások. Az IBM külön biztonsági közleményt adott ki ehhez a CVE-hez.
QRadar. A CVE-2026-5522 a QRadar 7.5.0-tól 7.5.0 UP15 Interim Fix 005-ig terjedő verziókat érinti. A sérülékenység beégetett hitelesítő adatokra vonatkozik, amelyeket bejövő hitelesítéshez, külső összetevőkkel folytatott kimenő kommunikációhoz vagy belső adatok titkosításához használnak. CVSS-pontszáma 6,7, közepes súlyosságú, helyi vektorral és magas jogosultsági szintet igényel.
MQ Agent. A CVE-2026-19645 az IBM MQ Agent CD v1.0.0, v1.0.1, v2.0.0 és v2.0.1 verziókat érinti. Hitelesített felhasználó érvényes munkamenet-sütivel olyan számításigényes kéréseket küldhet, amelyek az LLM-ügynök feldolgozó folyamatait tíz másodperctől akár több mint tíz percig lefoglalják; az egyidejű kérések kimeríthetik a feldolgozói készletet, és elérhetetlenné tehetik az AI Agent funkciót. CVSS-pontszáma 6,5, közepes súlyosságú, hálózati vektorral és alacsony jogosultsági szintet igényel.
Db2 Mirror for i. Három CVE érinti a 7.4, 7.5 és 7.6 verziókat. A CVE-2026-16660 távoli szolgáltatásmegtagadást lehetővé tevő sérülékenység, amelyet határokon túli olvasás okoz; besorolása 5,3, közepes súlyosságú, hálózati vektorral és nem igényel jogosultságot. A CVE-2026-18567 helyi információfeltárást tesz lehetővé egy versenyhelyzet révén, amely a mindenki által írható könyvtárban található, kiszámítható Unix domain socket-útvonalhoz kapcsolódik; besorolása 4,4. A CVE-2026-17483 lehetővé teszi, hogy helyi támadó törölje a korábbi flight recorder archívumokat egy SQL-eljárás nem megfelelő hozzáférés-szabályozása miatt; besorolása 4,3. Mindegyikhez elérhető biztonsági javítás; a kiadás adatai nem közölnek konkrét javított verziószámokat.
Javítási sorrend
Egyik CVE sem szerepel a CISA KEV listáján, ezért nem vonatkozik rájuk a CISA által meghatározott határidő. A javításokat a következő sorrendben telepítse:
- Először a CVE-2026-13297 sérülékenységet javítsa a Verify Identity Access, a Security Verify Access és a hozzájuk tartozó konténerkiadások esetében. Ez az egyetlen magas súlyosságú probléma, a hálózaton keresztül hitelesítés nélkül elérhető, és a CVSS-pontszáma 7,5. Külön IBM biztonsági közlemény is elérhető.
- Javítsa a CVE-2026-16660 sérülékenységet a Db2 Mirror for i 7.4, 7.5 és 7.6 verzióin. A hiba távolról kihasználható, nem igényel hitelesítést, és szolgáltatásmegtagadást okozhat.
- Ha az AI Agent funkció használatban van, javítsa a CVE-2026-19645 sérülékenységet az IBM MQ Agent CD v1.0.0, v1.0.1, v2.0.0 és v2.0.1 verzióiban. A hálózati alapú szolgáltatásmegtagadás hitelesítést igényel, ezért ez a következő hálózati kockázat.
- Javítsa a CVE-2026-17483 sérülékenységet a Db2 Mirror for i 7.4, 7.5 és 7.6 verzióin, hogy megakadályozza a korábbi flight recorder archívumok törlését.
- Javítsa a CVE-2026-5522 sérülékenységet a QRadar 7.5.0-tól 7.5.0 UP15 Interim Fix 005-ig terjedő verziókon. A helyi, magas jogosultsági szintet igénylő vektor csökkenti az azonnali sürgősséget, a beégetett hitelesítő adatok azonban továbbra is lényeges gyengeséget jelentenek.
- Javítsa a CVE-2026-18567 sérülékenységet a Db2 Mirror for i 7.4, 7.5 és 7.6 verzióin, hogy megszüntesse a helyi, versenyhelyzetből adódó információfeltárást.
A javításon túl
Az IBM 36. heti csomagja kis elemszámú, és nincs benne megerősített aktív kihasználás, ezért a tennivaló elsősorban a prioritások meghatározása és az ellenőrzés. A CVE-2026-13297 hálózaton keresztül, hitelesítés nélkül elérhető; a Virtuális CISO szolgáltatás (vCISO) segíthet felmérni, mi van kitéve, és meghatározni a javítási sorrendet. Mivel a többi sérülékenység a vállalati környezetben használt IBM-termékeket érinti, az Ellátási lánc védelem és harmadik féltől eredő kockázat segít nyomon követni a szállítói biztonsági közleményeket és a hozzájuk tartozó javításokat.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-13297 | Verify Identity Access | Magas 7.5 | Riasztás → |
| CVE-2026-5522 | QRadar | Közepes 6.7 | |
| CVE-2026-19645 | MQ Agent | Közepes 6.5 | |
| CVE-2026-16660 | Db2 Mirror for i | Közepes 5.3 | |
| CVE-2026-18567 | Db2 Mirror for i | Közepes 4.4 | |
| CVE-2026-17483 | Db2 Mirror for i | Közepes 4.3 |