Kiadási összefoglaló
IBM 38. hét, 2026. szeptember: az MQ és a Verify Access hibái állnak a 74 CVE-t tartalmazó csomag élén
Az IBM 38. heti csomagja 74 CVE-t tartalmaz: 6 kritikus, 33 magas, 32 közepes és 3 alacsony besorolást. Egyiket sem jelölték kihasználtként, és egyik sem szerepel a CISA KEV listáján. Kezelje elsőként az MQ Appliance hitelesítés előtti CVE-2026-10747 azonosítójú hibáját, majd az MQ és a Verify Identity Access hitelesítés nélküli távoli kódfuttatási hibáit, a Sterling File Gateway hitelesítés-megkerülését, valamint az MQ hitelesítést igénylő kódfuttatási hibáit.
A kiadás röviden
Az IBM 38. heti biztonsági közleménycsomagját 2026. szeptember 14. és 20. között tették közzé, és 74 CVE-t tartalmaz. A súlyosság szerinti eloszlás: 6 kritikus, 33 magas, 32 közepes és 3 alacsony. Ebben a csomagban egyetlen CVE-t sem jelöltek kihasználtként, és egyik sem szerepel a CISA KEV listáján. A legsürgősebb elemek az IBM MQ család, a Verify Identity Access és a Sterling File Gateway köré csoportosulnak. Az IBM MQ Appliance egyik hitelesítés előtti heap-alapú puffertúlcsordulása CVSS 10,0 besorolást kapott. A további kritikus hibák közé tartozik a hitelesítést nem igénylő távoli kódfuttatás az IBM MQ-ban, egy puffertúlcsordulás a Verify Identity Accessben, egy hitelesítés-megkerülés a Sterling File Gatewayben, valamint egy kritikus heap-alulcsordulás az MQ for HPE NonStop esetében. Az IBM a legfontosabb CVE-khez javításokat tett közzé.
A legfontosabbak
Először ezeket a CVE-ket tekintse át.
IBM MQ Appliance: a CVE-2026-10747 heap-alapú puffertúlcsordulás a protokollüzenetek hitelesítés előtti feldolgozásában. Egy távoli támadó szolgáltatásmegtagadást okozhat, vagy adott esetben tetszőleges kódot futtathat. A CVSS 3.1 szerinti alappontszám: 10,0, kritikus.
IBM MQ: a CVE-2026-12351 hitelesítést nem igénylő távoli kódfuttatást tesz lehetővé a nem biztonságos JNDI-keresés feldolgozásán keresztül, ha az IVT alkalmazást telepítették (CVSS 9,8). A CVE-2026-11725 egészszám-túlcsordulás az MQINQ-kérések feldolgozásában; egy hitelesített támadó szolgáltatásmegtagadást okozhat, vagy adott esetben tetszőleges kódot futtathat (CVSS 8,8). A CVE-2026-12728 a Java-üzenetküldés deszerializációs hibája, amelyet hitelesített támadó tetszőleges kód futtatására használhat (CVSS 8,8).
IBM MQ for HPE NonStop: a CVE-2026-10858 heap-alapú pufferalulcsordulás a többszegmenses üzenetek feldolgozásakor. Egy hitelesített támadó szolgáltatásmegtagadást okozhat, vagy adott esetben kódot futtathat (CVSS 9,9).
Verify Identity Access / Security Verify Access: a CVE-2026-11928 a hálózaton keresztül, hitelesítés nélkül elérhető puffertúlcsordulás (CVSS 9,8). A CVE-2026-11921 olyan konténereket érint, amelyek egyes esetekben nem megfelelően hajtják végre a felügyeleti jelszó módosítási műveleteit (CVSS 9,1).
Sterling File Gateway: a CVE-2026-75878 hitelesítés-megkerülés egy nem ellenőrzött SSO-fejlécen keresztül; egy távoli támadó teljesen hitelesített munkamenetet szerezhet (CVSS 9,1).
Javítási sorrend
A javításokat az alábbi sorrendben telepítse:
- IBM MQ Appliance — CVE-2026-10747. Ez a hitelesítés előtti heap-alapú puffertúlcsordulás CVSS 10,0 besorolást kapott. Minden hálózaton elérhető MQ Appliance eszközt, különösen az internet felől elérhetőket, első intézkedésként kezelje.
- IBM MQ — CVE-2026-12351. A nem biztonságos JNDI-keresésen keresztül megvalósuló, hitelesítést nem igénylő távoli kódfuttatás akkor érvényes, ha az IVT alkalmazást telepítették. Ellenőrizze, hogy az IVT telepítve van-e, és az ilyen rendszereket előbb javítsa, mint az egyéb MQ-elemeket.
- Sterling File Gateway — CVE-2026-75878. A nem ellenőrzött SSO-fejlécen keresztüli hitelesítés-megkerülés révén egy távoli támadó teljesen hitelesített munkamenetet szerezhet. Az internet felől elérhető fájlátviteli átjárókat haladéktalanul javítsa.
- Verify Identity Access / Security Verify Access — CVE-2026-11928 és CVE-2026-11921. A puffertúlcsordulás hitelesítés nélkül érhető el, a konténeres telepítések pedig egyes esetekben nem megfelelően hajtják végre a jelszómódosításokat. Az identitás-infrastruktúra kezelését korán kezdje meg.
- IBM MQ for HPE NonStop — CVE-2026-10858, valamint az IBM MQ CVE-2026-11725, CVE-2026-10575, CVE-2026-11375, CVE-2026-11378, CVE-2026-11381, CVE-2026-12728 azonosítói. Ezek a hitelesítést igénylő, magas súlyosságú hibák szolgáltatásmegtagadáshoz vagy kódfuttatáshoz vezethetnek. A hitelesítést nem igénylő hibák után ezekkel foglalkozzon.
- A fennmaradó magas, közepes és alacsony besorolású CVE-k a következő termékeket érintik: MQ, Verify Identity Access, Db2, WebSphere Application Server, QRadar, Sterling B2B Integrator, Secure Proxy és CICS TX Advanced. Ezeket a szokásos változáskezelés keretében alkalmazza.
A javításon túl
A jövő hónapban az IBM heti közleményei kapcsán vizsgálja felül az üzenetsor-kezelőket és az identitás-infrastruktúrát: még a javításokra kijelölt időablak előtt azonosítsa, mely MQ Appliance, MQ, Verify Identity Access és Sterling File Gateway példányok érhetők el, és hogy az IVT telepítve van-e. A Virtuális CISO szolgáltatás (vCISO) segíthet feltérképezni ezt a kitettséget és rangsorolni a hálózaton elérhető, hitelesítést nem igénylő hibákat, míg a Menedzselt kiberbiztonsági felügyelet (MDR) a sikeres kihasználást követő kódfuttatást, jogosultságszint-emelést vagy hitelesítőadat-visszaélést figyelheti.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-10747 | MQ Appliance | Kritikus 10.0 | Riasztás → |
| CVE-2026-10858 | MQ for HPE NonStop | Kritikus 9.9 | Riasztás → |
| CVE-2026-12351 | MQ | Kritikus 9.8 | Riasztás → |
| CVE-2026-11928 | Verify Identity Access | Kritikus 9.8 | Riasztás → |
| CVE-2026-75878 | Sterling File Gateway | Kritikus 9.1 | Riasztás → |
| CVE-2026-11725 | MQ | Magas 8.8 | |
| CVE-2026-11921 | Verify Identity Access | Kritikus 9.1 | Riasztás → |
| CVE-2026-10575 | MQ | Magas 8.8 | |
| CVE-2026-11375 | MQ | Magas 8.8 | |
| CVE-2026-11378 | MQ | Magas 8.8 | |
| CVE-2026-11381 | MQ for HPE NonStop | Magas 8.8 | |
| CVE-2026-12728 | MQ | Magas 8.8 | |
| CVE-2026-13293 | MQ | Magas 8.8 | |
| CVE-2026-11729 | MQ | Magas 8.5 | |
| CVE-2026-11726 | MQ for HPE NonStop | Magas 8.1 | |
| CVE-2026-11727 | MQ for HPE NonStop | Magas 8.1 | |
| CVE-2026-10027 | MQ | Magas 8.1 | |
| CVE-2026-12355 | MQ | Magas 8.1 | |
| CVE-2026-12101 | Verify Identity Access | Magas 8.1 | Riasztás → |
| CVE-2026-11728 | MQ | Magas 8.1 | |
| CVE-2026-12666 | MQ | Magas 8.1 | |
| CVE-2026-11716 | MQ for HPE NonStop | Magas 7.5 | |
| CVE-2026-10744 | MQ for HPE NonStop | Magas 7.5 | |
| CVE-2026-10751 | MQ | Magas 7.5 | |
| CVE-2026-10853 | MQ | Magas 7.5 | |
| CVE-2026-12358 | Verify Identity Access | Magas 7.5 | Riasztás → |
| CVE-2026-12354 | MQ | Magas 7.5 | |
| CVE-2026-11926 | Verify Identity Access | Magas 7.5 | Riasztás → |
| CVE-2026-11929 | Verify Identity Access | Magas 7.5 | Riasztás → |
| CVE-2026-19290 | Sterling File Gateway | Magas 7.5 | |
| CVE-2026-15955 | Db2 | Magas 7.5 | |
| CVE-2026-13260 | Verify Identity Access | Magas 7.5 | Riasztás → |
| CVE-2026-10030 | MQ | Magas 7.1 | |
| CVE-2026-11934 | Verify Identity Access | Magas 7.2 | Riasztás → |
| CVE-2026-12667 | MQ | Magas 7.1 | |
| CVE-2026-13287 | MQ | Magas 7.1 | |
| CVE-2026-13285 | MQ | Magas 7.1 | |
| CVE-2026-13275 | MQ | Magas 7.1 | |
| CVE-2026-12150 | MQ | Magas 7.0 | |
| CVE-2026-11711 | WebSphere Application Server | Közepes 6.5 |
Mind a(z) 74 megjelenítése
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-11549 | CICS TX Advanced | Közepes 6.5 | |
| CVE-2026-11710 | WebSphere Application Server | Közepes 6.5 | |
| CVE-2025-33141 | QRadar | Közepes 6.5 | |
| CVE-2026-13265 | MQ | Közepes 6.8 | |
| CVE-2026-11927 | Verify Identity Access | Közepes 6.5 | Riasztás → |
| CVE-2026-17463 | Db2 | Közepes 6.5 | |
| CVE-2026-16702 | Db2 | Közepes 6.5 | |
| CVE-2026-16187 | WebSphere Application Server | Közepes 6.5 | |
| CVE-2026-15634 | WebSphere Application Server | Közepes 6.5 | |
| CVE-2026-15412 | WebSphere Application Server | Közepes 6.5 | |
| CVE-2026-15396 | WebSphere Application Server | Közepes 6.5 | |
| CVE-2026-16185 | WebSphere Application Server | Közepes 6.4 | |
| CVE-2026-13276 | Verify Identity Access | Közepes 6.1 | |
| CVE-2026-16435 | WebSphere Application Server | Közepes 5.9 | |
| CVE-2026-11539 | WebSphere Application Server | Közepes 5.3 | |
| CVE-2026-11540 | WebSphere Application Server | Közepes 5.3 | |
| CVE-2025-13882 | Sterling Partner Engagement Manager Essentials Edition | Közepes 5.3 | |
| CVE-2026-78415 | Sterling Secure Proxy | Közepes 5.4 | |
| CVE-2026-19273 | Sterling B2B Integrator | Közepes 5.4 | |
| CVE-2026-17047 | Db2 Mirror for i | Közepes 5.4 | |
| CVE-2026-16186 | WebSphere Application Server | Közepes 5.4 | |
| CVE-2026-15887 | WebSphere Application Server | Közepes 5.4 | |
| CVE-2026-13272 | Verify Identity Access | Közepes 5.4 | |
| CVE-2026-16188 | WebSphere Application Server | Közepes 5.3 | |
| CVE-2026-11548 | CICS TX Advanced | Közepes 4.8 | |
| CVE-2026-11722 | CICS TX Advanced | Közepes 4.8 | |
| CVE-2026-16189 | WebSphere Application Server | Közepes 4.8 | |
| CVE-2026-13277 | Verify Identity Access | Közepes 4.7 | |
| CVE-2026-11537 | WebSphere Application Server | Közepes 4.3 | |
| CVE-2026-10841 | CICS TX Advanced | Közepes 4.2 | |
| CVE-2026-75792 | Sterling Secure Proxy | Közepes 4.3 | |
| CVE-2026-11538 | WebSphere Application Server | Alacsony 3.7 | |
| CVE-2026-11545 | WebSphere Application Server | Alacsony 3.7 | |
| CVE-2026-16190 | WebSphere Application Server | Alacsony 3.1 |
Hivatkozások
Gyártói közlemény
- IBM MQ Appliance is affected by a heap buffer overflow vulnerability in protocol messag…
- IBM MQ for HPE NonStop is vulnerable to a denial of service attack
- IBM MQ is vulnerable to unauthenticated remote code execution via JNDI injection
- Security vulnerabilities have been addressed in IBM Verify Identity Access and IBM Secu…
- IBM Sterling File Gateway is Vulnerable to Authentication Bypass
- IBM MQ queue manager is vulnerable to privilege escalation
- IBM MQ queue manager is vulnerable to remote code execution
- IBM MQ queue manager is vulnerable to remote code execution
CVE
- CVE-2026-10747 — cve.org
- CVE-2026-10747 — NVD
- CVE-2026-10858 — cve.org
- CVE-2026-10858 — NVD
- CVE-2026-12351 — cve.org
- CVE-2026-12351 — NVD
- CVE-2026-11928 — cve.org
- CVE-2026-11928 — NVD
- CVE-2026-75878 — cve.org
- CVE-2026-75878 — NVD
- CVE-2026-11725 — cve.org
- CVE-2026-11725 — NVD
- CVE-2026-11921 — cve.org
- CVE-2026-11921 — NVD
- CVE-2026-10575 — cve.org
- CVE-2026-10575 — NVD
- CVE-2026-11375 — cve.org
- CVE-2026-11375 — NVD
- CVE-2026-11378 — cve.org
- CVE-2026-11378 — NVD
- CVE-2026-11381 — cve.org
- CVE-2026-11381 — NVD
- CVE-2026-12728 — cve.org
- CVE-2026-12728 — NVD