Ugrás a tartalomra

Kiadási összefoglaló

IBM 2026. 36. hét: hat CVE, élen egy magas súlyosságú Verify Identity Access információfeltárási sérülékenység

Magas 7.5 Gyártó: IBM 6 érintett CVE Közzétéve

Az IBM 2026. 36. heti csomagja hat CVE-t tartalmaz: egy magas, öt közepes súlyosságút; egyik sem szerepel a CISA KEV-ben, és nincs megerősített aktív kihasználás. A prioritás a CVE-2026-13297, egy hitelesítést nem igénylő információfeltárási sérülékenység a Verify Identity Access és a Security Verify Access termékekben. Először ezt javítsa, majd a Db2 Mirror és az MQ Agent következzen.

A kiadás röviden

Az IBM 2026. 36. heti, augusztus 31. és szeptember 6. közötti időszakot lefedő sérülékenységi összeállítása hat CVE-t tartalmaz: egy magas és öt közepes súlyosságút. A kiadás egyik CVE-je sem szerepel a CISA Known Exploited Vulnerabilities katalógusában, és egyiket sem jelölték kihasználtként vagy nyilvánosan közzétettként.

A kiadás az alábbi termékekre terjed ki: Db2 Mirror for i (három CVE), Verify Identity Access (egy), QRadar (egy) és MQ Agent (egy). Az egyetlen magas súlyosságú probléma, a CVE-2026-13297 a Verify Identity Access, a Security Verify Access és a hozzájuk tartozó konténerkiadások termékeit érinti, és külön riasztás szól róla ezen a webhelyen.

A legfontosabbak

Verify Identity Access és Security Verify Access. A CVE-2026-13297 az egyetlen magas súlyosságú CVE ebben a kiadásban, CVSS 3.1 szerinti pontszáma 7,5. Ez egy információfeltárási sérülékenység az Advanced Access Control összetevőben. A vektor hálózati alapú, a támadás bonyolultsága alacsony, nem igényel jogosultságot és felhasználói beavatkozást. Az érintett verziók a következők: Verify Identity Access 11.0.0-tól 11.0.3 Interim Fix 001-ig, Security Verify Access 10.0.0-tól 10.0.9.2 Interim Fix 001-ig, valamint a hozzájuk tartozó konténerkiadások. Az IBM külön biztonsági közleményt adott ki ehhez a CVE-hez.

QRadar. A CVE-2026-5522 a QRadar 7.5.0-tól 7.5.0 UP15 Interim Fix 005-ig terjedő verziókat érinti. A sérülékenység beégetett hitelesítő adatokra vonatkozik, amelyeket bejövő hitelesítéshez, külső összetevőkkel folytatott kimenő kommunikációhoz vagy belső adatok titkosításához használnak. CVSS-pontszáma 6,7, közepes súlyosságú, helyi vektorral és magas jogosultsági szintet igényel.

MQ Agent. A CVE-2026-19645 az IBM MQ Agent CD v1.0.0, v1.0.1, v2.0.0 és v2.0.1 verziókat érinti. Hitelesített felhasználó érvényes munkamenet-sütivel olyan számításigényes kéréseket küldhet, amelyek az LLM-ügynök feldolgozó folyamatait tíz másodperctől akár több mint tíz percig lefoglalják; az egyidejű kérések kimeríthetik a feldolgozói készletet, és elérhetetlenné tehetik az AI Agent funkciót. CVSS-pontszáma 6,5, közepes súlyosságú, hálózati vektorral és alacsony jogosultsági szintet igényel.

Db2 Mirror for i. Három CVE érinti a 7.4, 7.5 és 7.6 verziókat. A CVE-2026-16660 távoli szolgáltatásmegtagadást lehetővé tevő sérülékenység, amelyet határokon túli olvasás okoz; besorolása 5,3, közepes súlyosságú, hálózati vektorral és nem igényel jogosultságot. A CVE-2026-18567 helyi információfeltárást tesz lehetővé egy versenyhelyzet révén, amely a mindenki által írható könyvtárban található, kiszámítható Unix domain socket-útvonalhoz kapcsolódik; besorolása 4,4. A CVE-2026-17483 lehetővé teszi, hogy helyi támadó törölje a korábbi flight recorder archívumokat egy SQL-eljárás nem megfelelő hozzáférés-szabályozása miatt; besorolása 4,3. Mindegyikhez elérhető biztonsági javítás; a kiadás adatai nem közölnek konkrét javított verziószámokat.

Javítási sorrend

Egyik CVE sem szerepel a CISA KEV listáján, ezért nem vonatkozik rájuk a CISA által meghatározott határidő. A javításokat a következő sorrendben telepítse:

  1. Először a CVE-2026-13297 sérülékenységet javítsa a Verify Identity Access, a Security Verify Access és a hozzájuk tartozó konténerkiadások esetében. Ez az egyetlen magas súlyosságú probléma, a hálózaton keresztül hitelesítés nélkül elérhető, és a CVSS-pontszáma 7,5. Külön IBM biztonsági közlemény is elérhető.
  2. Javítsa a CVE-2026-16660 sérülékenységet a Db2 Mirror for i 7.4, 7.5 és 7.6 verzióin. A hiba távolról kihasználható, nem igényel hitelesítést, és szolgáltatásmegtagadást okozhat.
  3. Ha az AI Agent funkció használatban van, javítsa a CVE-2026-19645 sérülékenységet az IBM MQ Agent CD v1.0.0, v1.0.1, v2.0.0 és v2.0.1 verzióiban. A hálózati alapú szolgáltatásmegtagadás hitelesítést igényel, ezért ez a következő hálózati kockázat.
  4. Javítsa a CVE-2026-17483 sérülékenységet a Db2 Mirror for i 7.4, 7.5 és 7.6 verzióin, hogy megakadályozza a korábbi flight recorder archívumok törlését.
  5. Javítsa a CVE-2026-5522 sérülékenységet a QRadar 7.5.0-tól 7.5.0 UP15 Interim Fix 005-ig terjedő verziókon. A helyi, magas jogosultsági szintet igénylő vektor csökkenti az azonnali sürgősséget, a beégetett hitelesítő adatok azonban továbbra is lényeges gyengeséget jelentenek.
  6. Javítsa a CVE-2026-18567 sérülékenységet a Db2 Mirror for i 7.4, 7.5 és 7.6 verzióin, hogy megszüntesse a helyi, versenyhelyzetből adódó információfeltárást.

A javításon túl

Az IBM 36. heti csomagja kis elemszámú, és nincs benne megerősített aktív kihasználás, ezért a tennivaló elsősorban a prioritások meghatározása és az ellenőrzés. A CVE-2026-13297 hálózaton keresztül, hitelesítés nélkül elérhető; a Virtuális CISO szolgáltatás (vCISO) segíthet felmérni, mi van kitéve, és meghatározni a javítási sorrendet. Mivel a többi sérülékenység a vállalati környezetben használt IBM-termékeket érinti, az Ellátási lánc védelem és harmadik féltől eredő kockázat segít nyomon követni a szállítói biztonsági közleményeket és a hozzájuk tartozó javításokat.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-13297Verify Identity AccessMagas 7.5Riasztás →
CVE-2026-5522QRadarKözepes 6.7
CVE-2026-19645MQ AgentKözepes 6.5
CVE-2026-16660Db2 Mirror for iKözepes 5.3
CVE-2026-18567Db2 Mirror for iKözepes 4.4
CVE-2026-17483Db2 Mirror for iKözepes 4.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.