Ugrás a tartalomra

Kiadási összefoglaló

IBM-sérülékenységek, 2026. 37. hét: két magas súlyosságú Db2-hiba és öt WebSphere CVE

Magas 8.1 Gyártó: IBM 8 érintett CVE Közzétéve

Az IBM 2026. 37. heti kiadása nyolc CVE-t érint a Db2 és a WebSphere Application Server termékekben: kettő magas, hat közepes súlyosságú. Egyiknek sincs ismert aktív kihasználása, és egyik sem szerepel a CISA KEV-jegyzékben. Először a Db2-t javítsa, majd a WebSphere-t állítsa 9.0.5.29 vagy 8.5.5.31 verzióra.

A kiadás röviden

Az IBM 2026. 37. heti sérülékenységi csomagja (szeptember 7. és 13. között) nyolc CVE-t tartalmaz két termékben: öt a WebSphere Application Servert, három a Db2-t érinti. Kettő magas, hat közepes besorolású. A kiadásban szereplő CVE-k közül egyiket sem jelölik kihasználtként, és egyik sem szerepel a CISA KEV-jegyzékben.

A két magas súlyosságú tétel a Db2-t érinti. A CVE-2026-87958 szolgáltatásmegtagadási állapot, amelyben alacsony jogosultságú felhasználó bizonyos körülmények között letilthat egy adott kiszolgálófunkciót. A CVE-2026-86093 veremalapú puffertúlcsordulás a föderált kiszolgálóban; az a támadó, aki DRDA-kiszolgálóvégpontot irányít vagy megszemélyesít, tetszőleges parancsokat futtathat a Db2-klienseken.

A legfontosabbak

A Db2-höz három CVE tartozik.

A CVE-2026-87958 (CVSS 8,1, magas) a Db2 11.5.0–11.5.9 és 12.1.0–12.1.5 verziókat érinti. Alacsony jogosultságú felhasználó a hálózaton keresztül letilthat egy adott kiszolgálófunkciót; ez a sértetlenségre és a rendelkezésre állásra gyakorol hatást.

A CVE-2026-86093 (CVSS 7,5, magas) ugyanazokat a Db2-verziótartományokat érinti. Veremalapú puffertúlcsordulás a föderált kiszolgálóban; az a támadó, aki DRDA-kiszolgálóvégpontot irányít vagy megszemélyesít, tetszőleges parancsokat futtathat a Db2-klienseken. A technikai hatás teljes, a támadás összetettsége azonban magas.

A CVE-2026-86087 (CVSS 4,3, közepes) szintén ezeket a Db2-verziókat érinti. Hitelesített felhasználó speciálisan kialakított kérést küldhet, amellyel tetszőleges fájlokat írhat a rendszerre.

A WebSphere Application Serverhez öt CVE tartozik; mindegyik a 9.0.5.29-es vagy a 8.5.5.31-es verzióra való áttéréssel orvosolható.

A CVE-2026-9176 (CVSS 6,7, közepes) helyi biztonsági megkerülés, amely nem megfelelő hitelesítési ellenőrzésekből adódik, és jogosultságszint-emelést, valamint védett erőforrásokhoz való illetéktelen hozzáférést tesz lehetővé.

A CVE-2026-9336 (CVSS 6,5, közepes) szolgáltatásmegtagadást okoz; a védelmet egy adminisztratív végpontnak küldött, speciálisan kialakított HTTP-kérés váltja ki, amely kimerítheti a fájlrendszer tárhelyét.

A CVE-2026-9327 (CVSS 6,3, közepes) lehetővé teszi, hogy alacsony jogosultságú adminisztratív szerepkörrel rendelkező, hitelesített felhasználó módosítsa a biztonsági konfigurációt, ami adatkiszivárgáshoz vagy szolgáltatásmegtagadáshoz vezethet.

A CVE-2026-9338 (CVSS 5,3, közepes) távoli, hitelesítést nem igénylő szolgáltatásmegtagadás, amelyet speciálisan kialakított kérés vált ki; a kérés túlzott erőforrás-felhasználást okoz. Az IBM SSVC-értékelése automatizálhatónak minősíti a hibát.

A CVE-2026-9667 (CVSS 5,3, közepes) kiszolgálóoldali kéréshamisítás (SSRF), amely lehetővé teheti, hogy távoli, hitelesítést nem igénylő támadó rábírja a kiszolgálót, hogy kimenő kéréseket küldjön tetszőleges végpontokra.

Javítási sorrend

  1. Először a Db2-t javítsa. Ebben a kiadásban a CVE-2026-87958 és a CVE-2026-86093 rendelkeznek a legmagasabb pontszámmal, és ezek a Db2 11.5.0–11.5.9, illetve 12.1.0–12.1.5 verziókat érintik. A biztonsági közlemény nem nevez meg javított Db2-verziót, ezért az aktuális fix packot az IBM támogatási oldalairól szerezze be. A CVE-2026-86087 azonosítót ugyanabban a Db2-javítási ciklusban kezelje.
  1. Frissítse a WebSphere Application Servert a 9.0-s verzió esetén 9.0.5.29-re, a 8.5-es verzió esetén pedig 8.5.5.31-re. Ez mind az öt WebSphere CVE-t orvosolja, beleértve a távoli, hitelesítést nem igénylő szolgáltatásmegtagadási és SSRF-problémákat is.
  1. Ha a WebSphere javítása nem hajtható végre azonnal, korlátozza a hálózati hozzáférést az adminisztratív végpontokhoz, és helyezze előtérbe az internet felől elérhető telepítéseket, mert a CVE-2026-9338 és a CVE-2026-9667 hitelesítés nélkül is elérhető a hálózaton keresztül. CISA KEV szerinti határidő nem érvényes, mivel ebben a kiadásban egyetlen CVE sem szerepel a KEV-jegyzékben.

A javításon túl

Egy olyan hét, amelyen egyik hibának sincs ismert aktív kihasználása, és egyik sem szerepel a KEV-jegyzékben, inkább priorizálási feladat, nem vészhelyzet; több WebSphere-probléma azonban hitelesítés nélkül is elérhető, a Db2 magas súlyosságú hibái pedig széles körű hatással vannak a sértetlenségre és a rendelkezésre állásra. A Virtuális CISO szolgáltatás segít abban, hogy az internet felől elérhető WebSphere-telepítések és adminisztratív végpontok láthatók maradjanak, és megfelelő prioritást kapjanak, a Menedzselt kiberbiztonsági felügyelet pedig az ilyen típusú problémákhoz köthető kódfuttatási és jogosultságszint-emelési tevékenységeket figyelheti.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-87958Db2Magas 8.1
CVE-2026-86093Db2Magas 7.5
CVE-2026-9176WebSphere Application ServerKözepes 6.7
CVE-2026-9336WebSphere Application ServerKözepes 6.5
CVE-2026-9327WebSphere Application ServerKözepes 6.3
CVE-2026-9338WebSphere Application ServerKözepes 5.3
CVE-2026-9667WebSphere Application ServerKözepes 5.3
CVE-2026-86087Db2Közepes 4.3

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.