Ugrás a tartalomra

Kiadási összefoglaló

IBM 38. hét, 2026. szeptember: az MQ és a Verify Access hibái állnak a 74 CVE-t tartalmazó csomag élén

Kritikus 10.0 Gyártó: IBM 74 érintett CVE Közzétéve

Az IBM 38. heti csomagja 74 CVE-t tartalmaz: 6 kritikus, 33 magas, 32 közepes és 3 alacsony besorolást. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. Kezelje elsőként az MQ Appliance hitelesítés előtti CVE-2026-10747 azonosítójú hibáját, majd az MQ és a Verify Identity Access hitelesítés nélküli távoli kódfuttatási hibáit, a Sterling File Gateway hitelesítés-megkerülését, valamint az MQ hitelesítést igénylő kódfuttatási hibáit.

A kiadás röviden

Az IBM 38. heti biztonsági közleménycsomagját 2026. szeptember 14. és 20. között tették közzé, és 74 CVE-t tartalmaz. A súlyosság szerinti eloszlás: 6 kritikus, 33 magas, 32 közepes és 3 alacsony. Ebben a csomagban egyetlen CVE-t sem jelöltek kihasználtként, és egyik sem szerepel a CISA KEV listáján. A legsürgősebb elemek az IBM MQ család, a Verify Identity Access és a Sterling File Gateway köré csoportosulnak. Az IBM MQ Appliance egyik hitelesítés előtti heap-alapú puffertúlcsordulása CVSS 10,0 besorolást kapott. A további kritikus hibák közé tartozik a hitelesítést nem igénylő távoli kódfuttatás az IBM MQ-ban, egy puffertúlcsordulás a Verify Identity Accessben, egy hitelesítés-megkerülés a Sterling File Gatewayben, valamint egy kritikus heap-alulcsordulás az MQ for HPE NonStop esetében. Az IBM a legfontosabb CVE-khez javításokat tett közzé.

A legfontosabbak

Először ezeket a CVE-ket tekintse át.

IBM MQ Appliance: a CVE-2026-10747 heap-alapú puffertúlcsordulás a protokollüzenetek hitelesítés előtti feldolgozásában. Egy távoli támadó szolgáltatásmegtagadást okozhat, vagy adott esetben tetszőleges kódot futtathat. A CVSS 3.1 szerinti alappontszám: 10,0, kritikus.

IBM MQ: a CVE-2026-12351 hitelesítést nem igénylő távoli kódfuttatást tesz lehetővé a nem biztonságos JNDI-keresés feldolgozásán keresztül, ha az IVT alkalmazást telepítették (CVSS 9,8). A CVE-2026-11725 egészszám-túlcsordulás az MQINQ-kérések feldolgozásában; egy hitelesített támadó szolgáltatásmegtagadást okozhat, vagy adott esetben tetszőleges kódot futtathat (CVSS 8,8). A CVE-2026-12728 a Java-üzenetküldés deszerializációs hibája, amelyet hitelesített támadó tetszőleges kód futtatására használhat (CVSS 8,8).

IBM MQ for HPE NonStop: a CVE-2026-10858 heap-alapú pufferalulcsordulás a többszegmenses üzenetek feldolgozásakor. Egy hitelesített támadó szolgáltatásmegtagadást okozhat, vagy adott esetben kódot futtathat (CVSS 9,9).

Verify Identity Access / Security Verify Access: a CVE-2026-11928 a hálózaton keresztül, hitelesítés nélkül elérhető puffertúlcsordulás (CVSS 9,8). A CVE-2026-11921 olyan konténereket érint, amelyek egyes esetekben nem megfelelően hajtják végre a felügyeleti jelszó módosítási műveleteit (CVSS 9,1).

Sterling File Gateway: a CVE-2026-75878 hitelesítés-megkerülés egy nem ellenőrzött SSO-fejlécen keresztül; egy távoli támadó teljesen hitelesített munkamenetet szerezhet (CVSS 9,1).

Javítási sorrend

A javításokat az alábbi sorrendben telepítse:

  1. IBM MQ Appliance — CVE-2026-10747. Ez a hitelesítés előtti heap-alapú puffertúlcsordulás CVSS 10,0 besorolást kapott. Minden hálózaton elérhető MQ Appliance eszközt, különösen az internet felől elérhetőket, első intézkedésként kezelje.
  1. IBM MQ — CVE-2026-12351. A nem biztonságos JNDI-keresésen keresztül megvalósuló, hitelesítést nem igénylő távoli kódfuttatás akkor érvényes, ha az IVT alkalmazást telepítették. Ellenőrizze, hogy az IVT telepítve van-e, és az ilyen rendszereket előbb javítsa, mint az egyéb MQ-elemeket.
  1. Sterling File Gateway — CVE-2026-75878. A nem ellenőrzött SSO-fejlécen keresztüli hitelesítés-megkerülés révén egy távoli támadó teljesen hitelesített munkamenetet szerezhet. Az internet felől elérhető fájlátviteli átjárókat haladéktalanul javítsa.
  1. Verify Identity Access / Security Verify Access — CVE-2026-11928 és CVE-2026-11921. A puffertúlcsordulás hitelesítés nélkül érhető el, a konténeres telepítések pedig egyes esetekben nem megfelelően hajtják végre a jelszómódosításokat. Az identitás-infrastruktúra kezelését korán kezdje meg.
  1. IBM MQ for HPE NonStop — CVE-2026-10858, valamint az IBM MQ CVE-2026-11725, CVE-2026-10575, CVE-2026-11375, CVE-2026-11378, CVE-2026-11381, CVE-2026-12728 azonosítói. Ezek a hitelesítést igénylő, magas súlyosságú hibák szolgáltatásmegtagadáshoz vagy kódfuttatáshoz vezethetnek. A hitelesítést nem igénylő hibák után ezekkel foglalkozzon.
  1. A fennmaradó magas, közepes és alacsony besorolású CVE-k a következő termékeket érintik: MQ, Verify Identity Access, Db2, WebSphere Application Server, QRadar, Sterling B2B Integrator, Secure Proxy és CICS TX Advanced. Ezeket a szokásos változáskezelés keretében alkalmazza.

A javításon túl

A jövő hónapban az IBM heti közleményei kapcsán vizsgálja felül az üzenetsor-kezelőket és az identitás-infrastruktúrát: még a javításokra kijelölt időablak előtt azonosítsa, mely MQ Appliance, MQ, Verify Identity Access és Sterling File Gateway példányok érhetők el, és hogy az IVT telepítve van-e. A Virtuális CISO szolgáltatás (vCISO) segíthet feltérképezni ezt a kitettséget és rangsorolni a hálózaton elérhető, hitelesítést nem igénylő hibákat, míg a Menedzselt kiberbiztonsági felügyelet (MDR) a sikeres kihasználást követő kódfuttatást, jogosultságszint-emelést vagy hitelesítőadat-visszaélést figyelheti.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-10747MQ ApplianceKritikus 10.0Riasztás →
CVE-2026-10858MQ for HPE NonStopKritikus 9.9Riasztás →
CVE-2026-12351MQKritikus 9.8Riasztás →
CVE-2026-11928Verify Identity AccessKritikus 9.8Riasztás →
CVE-2026-75878Sterling File GatewayKritikus 9.1Riasztás →
CVE-2026-11725MQMagas 8.8
CVE-2026-11921Verify Identity AccessKritikus 9.1Riasztás →
CVE-2026-10575MQMagas 8.8
CVE-2026-11375MQMagas 8.8
CVE-2026-11378MQMagas 8.8
CVE-2026-11381MQ for HPE NonStopMagas 8.8
CVE-2026-12728MQMagas 8.8
CVE-2026-13293MQMagas 8.8
CVE-2026-11729MQMagas 8.5
CVE-2026-11726MQ for HPE NonStopMagas 8.1
CVE-2026-11727MQ for HPE NonStopMagas 8.1
CVE-2026-10027MQMagas 8.1
CVE-2026-12355MQMagas 8.1
CVE-2026-12101Verify Identity AccessMagas 8.1Riasztás →
CVE-2026-11728MQMagas 8.1
CVE-2026-12666MQMagas 8.1
CVE-2026-11716MQ for HPE NonStopMagas 7.5
CVE-2026-10744MQ for HPE NonStopMagas 7.5
CVE-2026-10751MQMagas 7.5
CVE-2026-10853MQMagas 7.5
CVE-2026-12358Verify Identity AccessMagas 7.5Riasztás →
CVE-2026-12354MQMagas 7.5
CVE-2026-11926Verify Identity AccessMagas 7.5Riasztás →
CVE-2026-11929Verify Identity AccessMagas 7.5Riasztás →
CVE-2026-19290Sterling File GatewayMagas 7.5
CVE-2026-15955Db2Magas 7.5
CVE-2026-13260Verify Identity AccessMagas 7.5Riasztás →
CVE-2026-10030MQMagas 7.1
CVE-2026-11934Verify Identity AccessMagas 7.2Riasztás →
CVE-2026-12667MQMagas 7.1
CVE-2026-13287MQMagas 7.1
CVE-2026-13285MQMagas 7.1
CVE-2026-13275MQMagas 7.1
CVE-2026-12150MQMagas 7.0
CVE-2026-11711WebSphere Application ServerKözepes 6.5
Mind a(z) 74 megjelenítése
CVETermékSúlyosság
CVE-2026-11549CICS TX AdvancedKözepes 6.5
CVE-2026-11710WebSphere Application ServerKözepes 6.5
CVE-2025-33141QRadarKözepes 6.5
CVE-2026-13265MQKözepes 6.8
CVE-2026-11927Verify Identity AccessKözepes 6.5Riasztás →
CVE-2026-17463Db2Közepes 6.5
CVE-2026-16702Db2Közepes 6.5
CVE-2026-16187WebSphere Application ServerKözepes 6.5
CVE-2026-15634WebSphere Application ServerKözepes 6.5
CVE-2026-15412WebSphere Application ServerKözepes 6.5
CVE-2026-15396WebSphere Application ServerKözepes 6.5
CVE-2026-16185WebSphere Application ServerKözepes 6.4
CVE-2026-13276Verify Identity AccessKözepes 6.1
CVE-2026-16435WebSphere Application ServerKözepes 5.9
CVE-2026-11539WebSphere Application ServerKözepes 5.3
CVE-2026-11540WebSphere Application ServerKözepes 5.3
CVE-2025-13882Sterling Partner Engagement Manager Essentials EditionKözepes 5.3
CVE-2026-78415Sterling Secure ProxyKözepes 5.4
CVE-2026-19273Sterling B2B IntegratorKözepes 5.4
CVE-2026-17047Db2 Mirror for iKözepes 5.4
CVE-2026-16186WebSphere Application ServerKözepes 5.4
CVE-2026-15887WebSphere Application ServerKözepes 5.4
CVE-2026-13272Verify Identity AccessKözepes 5.4
CVE-2026-16188WebSphere Application ServerKözepes 5.3
CVE-2026-11548CICS TX AdvancedKözepes 4.8
CVE-2026-11722CICS TX AdvancedKözepes 4.8
CVE-2026-16189WebSphere Application ServerKözepes 4.8
CVE-2026-13277Verify Identity AccessKözepes 4.7
CVE-2026-11537WebSphere Application ServerKözepes 4.3
CVE-2026-10841CICS TX AdvancedKözepes 4.2
CVE-2026-75792Sterling Secure ProxyKözepes 4.3
CVE-2026-11538WebSphere Application ServerAlacsony 3.7
CVE-2026-11545WebSphere Application ServerAlacsony 3.7
CVE-2026-16190WebSphere Application ServerAlacsony 3.1

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.