Kiadási összefoglaló
IBM AIX 2026. 34. hét: 32 kritikus sérülékenység, köztük hitelesítést nem igénylő parancsvégrehajtás
Az IBM 2026. 34. heti kiadása 144 AIX CVE-t tartalmaz; ezek egy része a PowerVM VIOS-t is érinti: 32 kritikus, 79 magas besorolású. Egyik CVE sem szerepel a CISA KEV-katalógusában, és egyikről sem jelentették, hogy aktívan kihasználták volna. A hitelesítést nem igénylő parancsvégrehajtási és memóriasérülési hibákat az AIX és a VIOS rendszereknél az internet felől elérhető gépeken kell először javítani.
A kiadás röviden
Az IBM 2026. 34. heti kiadása 144 CVE-t tartalmaz, valamennyi az AIX-et érinti. Súlyosság szerint 32 kritikus, 79 magas, 30 közepes és 3 alacsony besorolású. A CVE-k egyike sem szerepel a CISA KEV-katalógusában, és egyikről sem jelentették, hogy aktívan kihasználták volna. A legsúlyosabb tételek az AIX 7.2-t és 7.3-at érintik, több közülük a PowerVM VIOS 4.1-et is, ezért mind az AIX-, mind a VIOS-környezeteket át kell vizsgálni. A legsürgősebb tételek hitelesítést nem igénylő hálózati hibák, ezért az elsődleges döntési szempont az, hogy a rendszer elérhető-e a hálózatról. A legnagyobb figyelmet érdemlő AIX- és VIOS-CVE-khez az IBM kiadása a PowerVM VIOS alábbi javított verzióit sorolja fel: vios 4.1.0.50, vios 4.1.1.30 és vios 4.1.2.20. Az AIX-hez tartozó javított verziókat külön nem tüntetnek fel, ezért az AIX-frissítési szinteket a telepítés előtt egyeztetni kell az IBM-mel.
A legfontosabbak
A legsúlyosabb hibák az AIX 7.2/7.3-at és a PowerVM VIOS 4.1-et is érintik. Az elsőként átvizsgálandó, hitelesítést nem igénylő hálózati hibák a következők: a CVE-2026-16882 operációsrendszer-szintű parancsinjektálási hiba; a CVE-2026-17142 és a CVE-2026-16656 nem megfelelő hitelesítésből fakadó hibák, utóbbi root jogosultság megszerzését teszi lehetővé; valamint a CVE-2026-16834 egészszám-alulcsordulás, amely szolgáltatásmegtagadást okozhat. A hitelesítést nem igénylő, 9,8-as besorolású memóriasérülési hibák a CVE-2026-16840 (határon túli írás), a CVE-2026-16845 (heap-alapú puffertúlcsordulás), valamint a CVE-2026-16862, CVE-2026-16864 és CVE-2026-16872 verempuffer-túlcsordulások. Ezek azért kerülnek az első helyre, mert hálózaton keresztül elérhetők, nem igényelnek hitelesítő adatokat, és kritikus besorolásúak. Három további kritikus parancsinjektálási hiba, a CVE-2026-15068, a CVE-2026-16816 és a CVE-2026-18835, ugyanezeket a termékeket érinti, CVSS-pontszámuk 9,9. Kihasználásukhoz alacsony jogosultságú hitelesített hozzáférés szükséges, nem pedig hitelesítés nélküli hozzáférés; egy operációsrendszer-szintű parancsinjektálási hiba az AIX-en vagy a VIOS-on azonban akkor is komoly elszigetelési kockázatot jelent, ha a támadónak már csak korlátozott fiókja van. A kiadás többi része számos további kritikus és magas besorolású AIX-tételt tartalmaz, az IBM azonban ebben az összefoglalóban nem ismerteti mindegyiket külön-külön; az eljárást a termékek hálózati elérhetősége alapján érdemes folytatni.
Javítási sorrend
- Először az internet felől elérhető AIX 7.2/7.3 és PowerVM VIOS 4.1 rendszereken telepítse a biztonsági javításokat. Helyezze előtérbe az alábbi, hitelesítést nem igénylő kritikus hibákat: CVE-2026-16882, CVE-2026-17142, CVE-2026-16656, CVE-2026-16834, CVE-2026-16840, CVE-2026-16845, CVE-2026-16862, CVE-2026-16864 és CVE-2026-16872. A PowerVM VIOS javított verziói: vios 4.1.0.50, vios 4.1.1.30 és vios 4.1.2.20. Az AIX-hez külön javított verziókat nem tüntetnek fel, ezért a javítások telepítése előtt egyeztesse az IBM-mel az AIX-frissítési szinteket.
- Ezt követően kezelje a 9,9-es besorolású, hitelesített hozzáférést igénylő operációsrendszer-szintű parancsinjektálási hibákat: CVE-2026-15068, CVE-2026-16816 és CVE-2026-18835. Kihasználásukhoz csak alacsony jogosultságú hozzáférés szükséges, sikeres kihasználás esetén azonban tetszőleges operációs rendszer szintű parancsok futtathatók, ami széles körű hatással jár.
- Vizsgálja felül a többi kritikus és magas besorolású AIX-tételt. A kiadás 32 kritikus és 79 magas besorolású CVE-t tartalmaz, ezért a biztonsági javításokat AIX service pack vagy interim fix szerint csoportosítsa, és helyezze előtérbe a nem megbízható hálózatokról vagy közös szolgáltatásokról elérhető rendszereket.
- A közepes és alacsony besorolású tételeket a szokásos változáskezelési folyamatban kezelje. Ellenőrizze, hogy az egyes CVE-ket ugyanaz az AIX-frissítési csomag fedi-e le, vagy külön javításokat igényelnek-e, mivel a legfontosabb tételekhez csak a PowerVM VIOS javított verzióit sorolják fel.
A javításon túl
Egy ekkora méretű kiadás akkor válik kezelhetővé, ha a hálózati elérhetőséget már a javítási hét előtt ismerjük. A Virtuális CISO szolgáltatás segít azonosítani a nyilvánosságra hozott AIX- és VIOS-szolgáltatásokat, valamint azokat a nyitott portokat, amelyekre az olyan, hitelesítést nem igénylő hibák kihasználásához szükség van, mint a CVE-2026-16882 és a CVE-2026-17142. A Menedzselt kiberbiztonsági felügyelet a parancsvégrehajtást, a jogosultságszint-emelést és a rendellenes adminisztratív tevékenységet figyeli. A Bevezetési és felmérési szolgáltatások keretében ellenőrizhető, hogy az injektálási és hitelesítési gyengeségeket a kritikus buildekben megszüntették-e, mielőtt azokat az auditorok elé tárnák.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-15068 | AIX | Kritikus 9.9 | Riasztás → |
| CVE-2026-16816 | AIX | Kritikus 9.9 | Riasztás → |
| CVE-2026-18835 | AIX | Kritikus 9.9 | Riasztás → |
| CVE-2026-16882 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-17142 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-16656 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-16834 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-16840 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-16845 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-16862 | AIX | Kritikus 9.8 | |
| CVE-2026-16864 | AIX | Kritikus 9.8 | |
| CVE-2026-16872 | AIX | Kritikus 9.8 | |
| CVE-2026-16885 | AIX | Kritikus 9.8 | |
| CVE-2026-16894 | AIX | Kritikus 9.8 | |
| CVE-2026-16913 | AIX | Kritikus 9.8 | |
| CVE-2026-16917 | AIX | Kritikus 9.8 | |
| CVE-2026-16919 | AIX | Kritikus 9.8 | |
| CVE-2026-17040 | AIX | Kritikus 9.8 | Riasztás → |
| CVE-2026-17118 | AIX | Kritikus 9.8 | |
| CVE-2026-17122 | AIX | Kritikus 9.8 | |
| CVE-2026-17136 | AIX | Kritikus 9.8 | |
| CVE-2026-17141 | AIX | Kritikus 9.8 | |
| CVE-2026-17145 | AIX | Kritikus 9.8 | |
| CVE-2026-17152 | AIX | Kritikus 9.8 | |
| CVE-2026-17157 | AIX | Kritikus 9.8 | |
| CVE-2026-17160 | AIX | Kritikus 9.8 | |
| CVE-2026-16903 | AIX | Kritikus 9.6 | |
| CVE-2026-16839 | AIX | Kritikus 9.4 | |
| CVE-2026-16822 | AIX | Kritikus 9.3 | |
| CVE-2026-17422 | AIX | Kritikus 9.3 | |
| CVE-2026-15065 | AIX | Kritikus 9.1 | |
| CVE-2026-16926 | AIX | Kritikus 9.1 | |
| CVE-2026-16850 | AIX | Magas 8.8 | |
| CVE-2026-16842 | AIX | Magas 8.8 | |
| CVE-2026-16844 | AIX | Magas 8.8 | |
| CVE-2026-16848 | AIX | Magas 8.8 | |
| CVE-2026-16865 | AIX | Magas 8.8 | |
| CVE-2026-16877 | AIX | Magas 8.8 | |
| CVE-2026-16911 | AIX | Magas 8.8 | |
| CVE-2026-17436 | AIX | Magas 8.8 |
Mind a(z) 144 megjelenítése
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-18832 | AIX | Magas 8.8 | |
| CVE-2026-16814 | AIX | Magas 8.8 | |
| CVE-2026-16841 | AIX | Magas 8.8 | |
| CVE-2026-16847 | AIX | Magas 8.8 | |
| CVE-2026-16901 | AIX | Magas 8.8 | |
| CVE-2026-16909 | AIX | Magas 8.8 | |
| CVE-2026-16932 | AIX | Magas 8.8 | |
| CVE-2026-16996 | AIX | Magas 8.8 | |
| CVE-2026-16934 | AIX | Magas 8.8 | |
| CVE-2026-16936 | AIX | Magas 8.8 | |
| CVE-2026-19449 | AIX | Magas 8.8 | |
| CVE-2026-17168 | AIX | Magas 8.5 | |
| CVE-2026-18824 | AIX | Magas 8.4 | |
| CVE-2026-18842 | AIX | Magas 8.4 | |
| CVE-2026-17006 | AIX | Magas 8.3 | |
| CVE-2026-15061 | AIX | Magas 8.2 | |
| CVE-2026-16686 | AIX | Magas 8.2 | |
| CVE-2026-16857 | AIX | Magas 8.2 | |
| CVE-2026-18670 | AIX | Magas 8.2 | |
| CVE-2026-16943 | AIX | Magas 8.2 | |
| CVE-2026-18840 | AIX | Magas 8.2 | |
| CVE-2026-19442 | AIX | Magas 8.2 | |
| CVE-2026-15078 | AIX | Magas 8.1 | |
| CVE-2026-17000 | AIX | Magas 8.1 | |
| CVE-2026-17060 | AIX | Magas 8.1 | |
| CVE-2026-17138 | AIX | Magas 8.1 | |
| CVE-2026-19437 | AIX | Magas 8.1 | |
| CVE-2026-18716 | AIX | Magas 7.9 | |
| CVE-2026-16869 | AIX | Magas 7.8 | |
| CVE-2026-16874 | AIX | Magas 7.8 | |
| CVE-2026-16875 | AIX | Magas 7.8 | |
| CVE-2026-16997 | AIX | Magas 7.8 | |
| CVE-2026-17124 | AIX | Magas 7.8 | |
| CVE-2026-17171 | AIX | Magas 7.8 | |
| CVE-2026-16703 | AIX | Magas 7.8 | |
| CVE-2026-16873 | AIX | Magas 7.8 | |
| CVE-2026-16935 | AIX | Magas 7.8 | |
| CVE-2026-16937 | AIX | Magas 7.8 | |
| CVE-2026-16945 | AIX | Magas 7.8 | |
| CVE-2026-16946 | AIX | Magas 7.8 | |
| CVE-2026-16991 | AIX | Magas 7.8 | |
| CVE-2026-17003 | AIX | Magas 7.7 | |
| CVE-2026-17024 | AIX | Magas 7.7 | |
| CVE-2026-17423 | AIX | Magas 7.7 | |
| CVE-2026-16819 | AIX | Magas 7.7 | |
| CVE-2026-19446 | AIX | Magas 7.5 | |
| CVE-2026-16690 | AIX | Magas 7.5 | |
| CVE-2026-16706 | AIX | Magas 7.5 | |
| CVE-2026-16817 | AIX | Magas 7.5 | |
| CVE-2026-16818 | AIX | Magas 7.5 | |
| CVE-2026-16824 | AIX | Magas 7.5 | |
| CVE-2026-16831 | AIX | Magas 7.5 | |
| CVE-2026-16836 | AIX | Magas 7.5 | |
| CVE-2026-16852 | AIX | Magas 7.5 | |
| CVE-2026-16924 | AIX | Magas 7.5 | |
| CVE-2026-16928 | AIX | Magas 7.5 | |
| CVE-2026-17121 | AIX | Magas 7.5 | |
| CVE-2026-17159 | AIX | Magas 7.5 | |
| CVE-2026-17163 | AIX | Magas 7.5 | |
| CVE-2026-17165 | AIX | Magas 7.5 | |
| CVE-2026-17170 | AIX | Magas 7.5 | |
| CVE-2026-17425 | AIX | Magas 7.5 | |
| CVE-2026-14970 | AIX | Magas 7.5 | |
| CVE-2026-16837 | AIX | Magas 7.5 | |
| CVE-2026-16851 | AIX | Magas 7.4 | |
| CVE-2026-16927 | AIX | Magas 7.3 | |
| CVE-2026-16925 | AIX | Magas 7.1 | |
| CVE-2026-16989 | AIX | Magas 7.1 | |
| CVE-2026-16838 | AIX | Magas 7.0 | |
| CVE-2026-16922 | AIX | Magas 7.0 | |
| CVE-2026-16923 | AIX | Magas 7.0 | |
| CVE-2026-16914 | AIX | Közepes 6.7 | |
| CVE-2026-16951 | AIX | Közepes 6.7 | |
| CVE-2026-16944 | AIX | Közepes 6.7 | |
| CVE-2026-17007 | AIX | Közepes 6.7 | |
| CVE-2026-19783 | AIX | Közepes 6.7 | |
| CVE-2026-16846 | AIX | Közepes 6.5 | |
| CVE-2026-16958 | AIX | Közepes 6.5 | |
| CVE-2026-16964 | AIX | Közepes 6.5 | |
| CVE-2026-16972 | AIX | Közepes 6.5 | |
| CVE-2026-19448 | AIX | Közepes 6.5 | |
| CVE-2026-19653 | AIX | Közepes 6.5 | |
| CVE-2026-17195 | AIX | Közepes 6.5 | |
| CVE-2026-16980 | AIX | Közepes 6.3 | |
| CVE-2026-16827 | AIX | Közepes 5.9 | |
| CVE-2026-16855 | AIX | Közepes 5.5 | |
| CVE-2026-16883 | AIX | Közepes 5.5 | |
| CVE-2026-16952 | AIX | Közepes 5.5 | |
| CVE-2026-16973 | AIX | Közepes 5.5 | |
| CVE-2026-18828 | AIX | Közepes 5.4 | |
| CVE-2026-16829 | AIX | Közepes 5.3 | |
| CVE-2026-16833 | AIX | Közepes 5.3 | |
| CVE-2026-17120 | AIX | Közepes 5.3 | |
| CVE-2026-16866 | AIX | Közepes 4.8 | |
| CVE-2026-17424 | AIX | Közepes 4.8 | |
| CVE-2026-17009 | AIX | Közepes 4.7 | |
| CVE-2026-16897 | AIX | Közepes 4.4 | |
| CVE-2026-18822 | AIX | Közepes 4.4 | |
| CVE-2026-16849 | AIX | Közepes 4.3 | |
| CVE-2026-16886 | AIX | Közepes 4.3 | |
| CVE-2026-16825 | AIX | Közepes 4.2 | |
| CVE-2026-16888 | AIX | Alacsony 3.7 | |
| CVE-2026-16890 | AIX | Alacsony 3.6 | |
| CVE-2026-16891 | AIX | Alacsony 3.3 |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-15068 — cve.org
- CVE-2026-15068 — NVD
- CVE-2026-16816 — cve.org
- CVE-2026-16816 — NVD
- CVE-2026-18835 — cve.org
- CVE-2026-18835 — NVD
- CVE-2026-16882 — cve.org
- CVE-2026-16882 — NVD
- CVE-2026-17142 — cve.org
- CVE-2026-17142 — NVD
- CVE-2026-16656 — cve.org
- CVE-2026-16656 — NVD
- CVE-2026-16834 — cve.org
- CVE-2026-16834 — NVD
- CVE-2026-16840 — cve.org
- CVE-2026-16840 — NVD
- CVE-2026-16845 — cve.org
- CVE-2026-16845 — NVD
- CVE-2026-16862 — cve.org
- CVE-2026-16862 — NVD
- CVE-2026-16864 — cve.org
- CVE-2026-16864 — NVD
- CVE-2026-16872 — cve.org
- CVE-2026-16872 — NVD