Kiadási összefoglaló
IBM-sérülékenységek, 2026. 37. hét: két magas súlyosságú Db2-hiba és öt WebSphere CVE
Az IBM 2026. 37. heti kiadása nyolc CVE-t érint a Db2 és a WebSphere Application Server termékekben: kettő magas, hat közepes súlyosságú. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-jegyzékben. Először a Db2-t javítsa, majd a WebSphere-t állítsa 9.0.5.29 vagy 8.5.5.31 verzióra.
A kiadás röviden
Az IBM 2026. 37. heti sérülékenységi csomagja (szeptember 7. és 13. között) nyolc CVE-t tartalmaz két termékben: öt a WebSphere Application Servert, három a Db2-t érinti. Kettő magas, hat közepes besorolású. A kiadásban szereplő CVE-k közül egyiket sem jelölik kihasználtként, és egyik sem szerepel a CISA KEV-jegyzékben.
A két magas súlyosságú tétel a Db2-t érinti. A CVE-2026-87958 szolgáltatásmegtagadási állapot, amelyben alacsony jogosultságú felhasználó bizonyos körülmények között letilthat egy adott kiszolgálófunkciót. A CVE-2026-86093 veremalapú puffertúlcsordulás a föderált kiszolgálóban; az a támadó, aki DRDA-kiszolgálóvégpontot irányít vagy megszemélyesít, tetszőleges parancsokat futtathat a Db2-klienseken.
A legfontosabbak
A Db2-höz három CVE tartozik.
A CVE-2026-87958 (CVSS 8,1, magas) a Db2 11.5.0–11.5.9 és 12.1.0–12.1.5 verziókat érinti. Alacsony jogosultságú felhasználó a hálózaton keresztül letilthat egy adott kiszolgálófunkciót; ez a sértetlenségre és a rendelkezésre állásra gyakorol hatást.
A CVE-2026-86093 (CVSS 7,5, magas) ugyanazokat a Db2-verziótartományokat érinti. Veremalapú puffertúlcsordulás a föderált kiszolgálóban; az a támadó, aki DRDA-kiszolgálóvégpontot irányít vagy megszemélyesít, tetszőleges parancsokat futtathat a Db2-klienseken. A technikai hatás teljes, a támadás összetettsége azonban magas.
A CVE-2026-86087 (CVSS 4,3, közepes) szintén ezeket a Db2-verziókat érinti. Hitelesített felhasználó speciálisan kialakított kérést küldhet, amellyel tetszőleges fájlokat írhat a rendszerre.
A WebSphere Application Serverhez öt CVE tartozik; mindegyik a 9.0.5.29-es vagy a 8.5.5.31-es verzióra való áttéréssel orvosolható.
A CVE-2026-9176 (CVSS 6,7, közepes) helyi biztonsági megkerülés, amely nem megfelelő hitelesítési ellenőrzésekből adódik, és jogosultságszint-emelést, valamint védett erőforrásokhoz való illetéktelen hozzáférést tesz lehetővé.
A CVE-2026-9336 (CVSS 6,5, közepes) szolgáltatásmegtagadást okoz; a védelmet egy adminisztratív végpontnak küldött, speciálisan kialakított HTTP-kérés váltja ki, amely kimerítheti a fájlrendszer tárhelyét.
A CVE-2026-9327 (CVSS 6,3, közepes) lehetővé teszi, hogy alacsony jogosultságú adminisztratív szerepkörrel rendelkező, hitelesített felhasználó módosítsa a biztonsági konfigurációt, ami adatkiszivárgáshoz vagy szolgáltatásmegtagadáshoz vezethet.
A CVE-2026-9338 (CVSS 5,3, közepes) távoli, hitelesítést nem igénylő szolgáltatásmegtagadás, amelyet speciálisan kialakított kérés vált ki; a kérés túlzott erőforrás-felhasználást okoz. Az IBM SSVC-értékelése automatizálhatónak minősíti a hibát.
A CVE-2026-9667 (CVSS 5,3, közepes) kiszolgálóoldali kéréshamisítás (SSRF), amely lehetővé teheti, hogy távoli, hitelesítést nem igénylő támadó rábírja a kiszolgálót, hogy kimenő kéréseket küldjön tetszőleges végpontokra.
Javítási sorrend
- Először a Db2-t javítsa. Ebben a kiadásban a CVE-2026-87958 és a CVE-2026-86093 rendelkeznek a legmagasabb pontszámmal, és ezek a Db2 11.5.0–11.5.9, illetve 12.1.0–12.1.5 verziókat érintik. A biztonsági közlemény nem nevez meg javított Db2-verziót, ezért az aktuális fix packot az IBM támogatási oldalairól szerezze be. A CVE-2026-86087 azonosítót ugyanabban a Db2-javítási ciklusban kezelje.
- Frissítse a WebSphere Application Servert a 9.0-s verzió esetén 9.0.5.29-re, a 8.5-es verzió esetén pedig 8.5.5.31-re. Ez mind az öt WebSphere CVE-t orvosolja, beleértve a távoli, hitelesítést nem igénylő szolgáltatásmegtagadási és SSRF-problémákat is.
- Ha a WebSphere javítása nem hajtható végre azonnal, korlátozza a hálózati hozzáférést az adminisztratív végpontokhoz, és helyezze előtérbe az internet felől elérhető telepítéseket, mert a CVE-2026-9338 és a CVE-2026-9667 hitelesítés nélkül is elérhető a hálózaton keresztül. CISA KEV szerinti határidő nem érvényes, mivel ebben a kiadásban egyetlen CVE sem szerepel a KEV-jegyzékben.
A javításon túl
Egy olyan hét, amelyen egyik hibának sincs ismert aktív kihasználása, és egyik sem szerepel a KEV-jegyzékben, inkább priorizálási feladat, nem vészhelyzet; több WebSphere-probléma azonban hitelesítés nélkül is elérhető, a Db2 magas súlyosságú hibái pedig széles körű hatással vannak a sértetlenségre és a rendelkezésre állásra. A Virtuális CISO szolgáltatás segít abban, hogy az internet felől elérhető WebSphere-telepítések és adminisztratív végpontok láthatók maradjanak, és megfelelő prioritást kapjanak, a Menedzselt kiberbiztonsági felügyelet pedig az ilyen típusú problémákhoz köthető kódfuttatási és jogosultságszint-emelési tevékenységeket figyelheti.
A kiadás összes CVE-je
| CVE | Termék | Súlyosság | |
|---|---|---|---|
| CVE-2026-87958 | Db2 | Magas 8.1 | |
| CVE-2026-86093 | Db2 | Magas 7.5 | |
| CVE-2026-9176 | WebSphere Application Server | Közepes 6.7 | |
| CVE-2026-9336 | WebSphere Application Server | Közepes 6.5 | |
| CVE-2026-9327 | WebSphere Application Server | Közepes 6.3 | |
| CVE-2026-9338 | WebSphere Application Server | Közepes 5.3 | |
| CVE-2026-9667 | WebSphere Application Server | Közepes 5.3 | |
| CVE-2026-86087 | Db2 | Közepes 4.3 |
Hivatkozások
Gyártói közlemény
- IBM® Db2® is vulnerable to a denial of service where a specific functionality on a Db2 …
- IBM® Db2® federated server could allow an attacker with the ability to control or imper…
- IBM WebSphere Application Server prior to 9.0.5.29 and 8.5.5.31 are affected by multipl…
- IBM® Db2® could allow an authenticated user to send a specially crafted request to writ…
CVE
- CVE-2026-87958 — cve.org
- CVE-2026-87958 — NVD
- CVE-2026-86093 — cve.org
- CVE-2026-86093 — NVD
- CVE-2026-9176 — cve.org
- CVE-2026-9176 — NVD
- CVE-2026-9336 — cve.org
- CVE-2026-9336 — NVD
- CVE-2026-9327 — cve.org
- CVE-2026-9327 — NVD
- CVE-2026-9338 — cve.org
- CVE-2026-9338 — NVD
- CVE-2026-9667 — cve.org
- CVE-2026-9667 — NVD
- CVE-2026-86087 — cve.org
- CVE-2026-86087 — NVD