Ugrás a tartalomra

Kiadási összefoglaló

IBM AIX 2026. 34. hét: 32 kritikus sérülékenység, köztük hitelesítést nem igénylő parancsvégrehajtás

Kritikus 9.9 Gyártó: IBM 144 érintett CVE Közzétéve

Az IBM 2026. 34. heti kiadása 144 AIX CVE-t tartalmaz; ezek egy része a PowerVM VIOS-t is érinti: 32 kritikus, 79 magas besorolású. Egyik CVE sem szerepel a CISA KEV-katalógusában, és egyikről sem jelentették, hogy aktívan kihasználták volna. A hitelesítést nem igénylő parancsvégrehajtási és memóriasérülési hibákat az AIX és a VIOS rendszereknél az internet felől elérhető gépeken kell először javítani.

A kiadás röviden

Az IBM 2026. 34. heti kiadása 144 CVE-t tartalmaz, valamennyi az AIX-et érinti. Súlyosság szerint 32 kritikus, 79 magas, 30 közepes és 3 alacsony besorolású. A CVE-k egyike sem szerepel a CISA KEV-katalógusában, és egyikről sem jelentették, hogy aktívan kihasználták volna. A legsúlyosabb tételek az AIX 7.2-t és 7.3-at érintik, több közülük a PowerVM VIOS 4.1-et is, ezért mind az AIX-, mind a VIOS-környezeteket át kell vizsgálni. A legsürgősebb tételek hitelesítést nem igénylő hálózati hibák, ezért az elsődleges döntési szempont az, hogy a rendszer elérhető-e a hálózatról. A legnagyobb figyelmet érdemlő AIX- és VIOS-CVE-khez az IBM kiadása a PowerVM VIOS alábbi javított verzióit sorolja fel: vios 4.1.0.50, vios 4.1.1.30 és vios 4.1.2.20. Az AIX-hez tartozó javított verziókat külön nem tüntetnek fel, ezért az AIX-frissítési szinteket a telepítés előtt egyeztetni kell az IBM-mel.

A legfontosabbak

A legsúlyosabb hibák az AIX 7.2/7.3-at és a PowerVM VIOS 4.1-et is érintik. Az elsőként átvizsgálandó, hitelesítést nem igénylő hálózati hibák a következők: a CVE-2026-16882 operációsrendszer-szintű parancsinjektálási hiba; a CVE-2026-17142 és a CVE-2026-16656 nem megfelelő hitelesítésből fakadó hibák, utóbbi root jogosultság megszerzését teszi lehetővé; valamint a CVE-2026-16834 egészszám-alulcsordulás, amely szolgáltatásmegtagadást okozhat. A hitelesítést nem igénylő, 9,8-as besorolású memóriasérülési hibák a CVE-2026-16840 (határon túli írás), a CVE-2026-16845 (heap-alapú puffertúlcsordulás), valamint a CVE-2026-16862, CVE-2026-16864 és CVE-2026-16872 verempuffer-túlcsordulások. Ezek azért kerülnek az első helyre, mert hálózaton keresztül elérhetők, nem igényelnek hitelesítő adatokat, és kritikus besorolásúak. Három további kritikus parancsinjektálási hiba, a CVE-2026-15068, a CVE-2026-16816 és a CVE-2026-18835, ugyanezeket a termékeket érinti, CVSS-pontszámuk 9,9. Kihasználásukhoz alacsony jogosultságú hitelesített hozzáférés szükséges, nem pedig hitelesítés nélküli hozzáférés; egy operációsrendszer-szintű parancsinjektálási hiba az AIX-en vagy a VIOS-on azonban akkor is komoly elszigetelési kockázatot jelent, ha a támadónak már csak korlátozott fiókja van. A kiadás többi része számos további kritikus és magas besorolású AIX-tételt tartalmaz, az IBM azonban ebben az összefoglalóban nem ismerteti mindegyiket külön-külön; az eljárást a termékek hálózati elérhetősége alapján érdemes folytatni.

Javítási sorrend

  1. Először az internet felől elérhető AIX 7.2/7.3 és PowerVM VIOS 4.1 rendszereken telepítse a biztonsági javításokat. Helyezze előtérbe az alábbi, hitelesítést nem igénylő kritikus hibákat: CVE-2026-16882, CVE-2026-17142, CVE-2026-16656, CVE-2026-16834, CVE-2026-16840, CVE-2026-16845, CVE-2026-16862, CVE-2026-16864 és CVE-2026-16872. A PowerVM VIOS javított verziói: vios 4.1.0.50, vios 4.1.1.30 és vios 4.1.2.20. Az AIX-hez külön javított verziókat nem tüntetnek fel, ezért a javítások telepítése előtt egyeztesse az IBM-mel az AIX-frissítési szinteket.
  2. Ezt követően kezelje a 9,9-es besorolású, hitelesített hozzáférést igénylő operációsrendszer-szintű parancsinjektálási hibákat: CVE-2026-15068, CVE-2026-16816 és CVE-2026-18835. Kihasználásukhoz csak alacsony jogosultságú hozzáférés szükséges, sikeres kihasználás esetén azonban tetszőleges operációs rendszer szintű parancsok futtathatók, ami széles körű hatással jár.
  3. Vizsgálja felül a többi kritikus és magas besorolású AIX-tételt. A kiadás 32 kritikus és 79 magas besorolású CVE-t tartalmaz, ezért a biztonsági javításokat AIX service pack vagy interim fix szerint csoportosítsa, és helyezze előtérbe a nem megbízható hálózatokról vagy közös szolgáltatásokról elérhető rendszereket.
  4. A közepes és alacsony besorolású tételeket a szokásos változáskezelési folyamatban kezelje. Ellenőrizze, hogy az egyes CVE-ket ugyanaz az AIX-frissítési csomag fedi-e le, vagy külön javításokat igényelnek-e, mivel a legfontosabb tételekhez csak a PowerVM VIOS javított verzióit sorolják fel.

A javításon túl

Egy ekkora méretű kiadás akkor válik kezelhetővé, ha a hálózati elérhetőséget már a javítási hét előtt ismerjük. A Virtuális CISO szolgáltatás segít azonosítani a nyilvánosságra hozott AIX- és VIOS-szolgáltatásokat, valamint azokat a nyitott portokat, amelyekre az olyan, hitelesítést nem igénylő hibák kihasználásához szükség van, mint a CVE-2026-16882 és a CVE-2026-17142. A Menedzselt kiberbiztonsági felügyelet a parancsvégrehajtást, a jogosultságszint-emelést és a rendellenes adminisztratív tevékenységet figyeli. A Bevezetési és felmérési szolgáltatások keretében ellenőrizhető, hogy az injektálási és hitelesítési gyengeségeket a kritikus buildekben megszüntették-e, mielőtt azokat az auditorok elé tárnák.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-15068AIXKritikus 9.9Riasztás →
CVE-2026-16816AIXKritikus 9.9Riasztás →
CVE-2026-18835AIXKritikus 9.9Riasztás →
CVE-2026-16882AIXKritikus 9.8Riasztás →
CVE-2026-17142AIXKritikus 9.8Riasztás →
CVE-2026-16656AIXKritikus 9.8Riasztás →
CVE-2026-16834AIXKritikus 9.8Riasztás →
CVE-2026-16840AIXKritikus 9.8Riasztás →
CVE-2026-16845AIXKritikus 9.8Riasztás →
CVE-2026-16862AIXKritikus 9.8
CVE-2026-16864AIXKritikus 9.8
CVE-2026-16872AIXKritikus 9.8
CVE-2026-16885AIXKritikus 9.8
CVE-2026-16894AIXKritikus 9.8
CVE-2026-16913AIXKritikus 9.8
CVE-2026-16917AIXKritikus 9.8
CVE-2026-16919AIXKritikus 9.8
CVE-2026-17040AIXKritikus 9.8Riasztás →
CVE-2026-17118AIXKritikus 9.8
CVE-2026-17122AIXKritikus 9.8
CVE-2026-17136AIXKritikus 9.8
CVE-2026-17141AIXKritikus 9.8
CVE-2026-17145AIXKritikus 9.8
CVE-2026-17152AIXKritikus 9.8
CVE-2026-17157AIXKritikus 9.8
CVE-2026-17160AIXKritikus 9.8
CVE-2026-16903AIXKritikus 9.6
CVE-2026-16839AIXKritikus 9.4
CVE-2026-16822AIXKritikus 9.3
CVE-2026-17422AIXKritikus 9.3
CVE-2026-15065AIXKritikus 9.1
CVE-2026-16926AIXKritikus 9.1
CVE-2026-16850AIXMagas 8.8
CVE-2026-16842AIXMagas 8.8
CVE-2026-16844AIXMagas 8.8
CVE-2026-16848AIXMagas 8.8
CVE-2026-16865AIXMagas 8.8
CVE-2026-16877AIXMagas 8.8
CVE-2026-16911AIXMagas 8.8
CVE-2026-17436AIXMagas 8.8
Mind a(z) 144 megjelenítése
CVETermékSúlyosság
CVE-2026-18832AIXMagas 8.8
CVE-2026-16814AIXMagas 8.8
CVE-2026-16841AIXMagas 8.8
CVE-2026-16847AIXMagas 8.8
CVE-2026-16901AIXMagas 8.8
CVE-2026-16909AIXMagas 8.8
CVE-2026-16932AIXMagas 8.8
CVE-2026-16996AIXMagas 8.8
CVE-2026-16934AIXMagas 8.8
CVE-2026-16936AIXMagas 8.8
CVE-2026-19449AIXMagas 8.8
CVE-2026-17168AIXMagas 8.5
CVE-2026-18824AIXMagas 8.4
CVE-2026-18842AIXMagas 8.4
CVE-2026-17006AIXMagas 8.3
CVE-2026-15061AIXMagas 8.2
CVE-2026-16686AIXMagas 8.2
CVE-2026-16857AIXMagas 8.2
CVE-2026-18670AIXMagas 8.2
CVE-2026-16943AIXMagas 8.2
CVE-2026-18840AIXMagas 8.2
CVE-2026-19442AIXMagas 8.2
CVE-2026-15078AIXMagas 8.1
CVE-2026-17000AIXMagas 8.1
CVE-2026-17060AIXMagas 8.1
CVE-2026-17138AIXMagas 8.1
CVE-2026-19437AIXMagas 8.1
CVE-2026-18716AIXMagas 7.9
CVE-2026-16869AIXMagas 7.8
CVE-2026-16874AIXMagas 7.8
CVE-2026-16875AIXMagas 7.8
CVE-2026-16997AIXMagas 7.8
CVE-2026-17124AIXMagas 7.8
CVE-2026-17171AIXMagas 7.8
CVE-2026-16703AIXMagas 7.8
CVE-2026-16873AIXMagas 7.8
CVE-2026-16935AIXMagas 7.8
CVE-2026-16937AIXMagas 7.8
CVE-2026-16945AIXMagas 7.8
CVE-2026-16946AIXMagas 7.8
CVE-2026-16991AIXMagas 7.8
CVE-2026-17003AIXMagas 7.7
CVE-2026-17024AIXMagas 7.7
CVE-2026-17423AIXMagas 7.7
CVE-2026-16819AIXMagas 7.7
CVE-2026-19446AIXMagas 7.5
CVE-2026-16690AIXMagas 7.5
CVE-2026-16706AIXMagas 7.5
CVE-2026-16817AIXMagas 7.5
CVE-2026-16818AIXMagas 7.5
CVE-2026-16824AIXMagas 7.5
CVE-2026-16831AIXMagas 7.5
CVE-2026-16836AIXMagas 7.5
CVE-2026-16852AIXMagas 7.5
CVE-2026-16924AIXMagas 7.5
CVE-2026-16928AIXMagas 7.5
CVE-2026-17121AIXMagas 7.5
CVE-2026-17159AIXMagas 7.5
CVE-2026-17163AIXMagas 7.5
CVE-2026-17165AIXMagas 7.5
CVE-2026-17170AIXMagas 7.5
CVE-2026-17425AIXMagas 7.5
CVE-2026-14970AIXMagas 7.5
CVE-2026-16837AIXMagas 7.5
CVE-2026-16851AIXMagas 7.4
CVE-2026-16927AIXMagas 7.3
CVE-2026-16925AIXMagas 7.1
CVE-2026-16989AIXMagas 7.1
CVE-2026-16838AIXMagas 7.0
CVE-2026-16922AIXMagas 7.0
CVE-2026-16923AIXMagas 7.0
CVE-2026-16914AIXKözepes 6.7
CVE-2026-16951AIXKözepes 6.7
CVE-2026-16944AIXKözepes 6.7
CVE-2026-17007AIXKözepes 6.7
CVE-2026-19783AIXKözepes 6.7
CVE-2026-16846AIXKözepes 6.5
CVE-2026-16958AIXKözepes 6.5
CVE-2026-16964AIXKözepes 6.5
CVE-2026-16972AIXKözepes 6.5
CVE-2026-19448AIXKözepes 6.5
CVE-2026-19653AIXKözepes 6.5
CVE-2026-17195AIXKözepes 6.5
CVE-2026-16980AIXKözepes 6.3
CVE-2026-16827AIXKözepes 5.9
CVE-2026-16855AIXKözepes 5.5
CVE-2026-16883AIXKözepes 5.5
CVE-2026-16952AIXKözepes 5.5
CVE-2026-16973AIXKözepes 5.5
CVE-2026-18828AIXKözepes 5.4
CVE-2026-16829AIXKözepes 5.3
CVE-2026-16833AIXKözepes 5.3
CVE-2026-17120AIXKözepes 5.3
CVE-2026-16866AIXKözepes 4.8
CVE-2026-17424AIXKözepes 4.8
CVE-2026-17009AIXKözepes 4.7
CVE-2026-16897AIXKözepes 4.4
CVE-2026-18822AIXKözepes 4.4
CVE-2026-16849AIXKözepes 4.3
CVE-2026-16886AIXKözepes 4.3
CVE-2026-16825AIXKözepes 4.2
CVE-2026-16888AIXAlacsony 3.7
CVE-2026-16890AIXAlacsony 3.6
CVE-2026-16891AIXAlacsony 3.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.