Ugrás a tartalomra

Heti összefoglaló

IBM Security Verify Access 2026. 41. heti kiadása: 22 CVE, ebből öt kritikus hiba

Kritikus 9.8 Gyártó: IBM 22 érintett CVE Közzétéve

Az IBM 2026. 41. hetében 22 CVE-azonosítót tett közzé az IBM Security Verify Access rendszerhez. Öt kritikus, köztük hitelesítést nem igénylő távoli kódfuttatást és hitelesítés megkerülését lehetővé tevő sérülékenység; egyik sem szerepel a CISA KEV listán, és egyikhez sem jelöltek ismert aktív kihasználást. Javított verziók: 10.0.9.3 és 11.0.3.1.

A kiadás röviden

Az IBM 2026. 41. heti (2026. október 5. – 2026. október 11.) kiadása 22 CVE-azonosítót ölel fel az IBM Security Verify Access termékcsaládban, beleértve a Verify Identity Access és a konténeres kiadásokat. A CVE-azonosítókat 2026. október 8-án tették közzé; a kiadás hivatkozási alapja az IBM biztonsági közleménye. Súlyosság szerint öt kritikus, öt magas, tíz közepes és kettő alacsony besorolású hibát tartalmaz. A kritikus hibák között a hálózaton keresztül elérhető problémák vannak túlsúlyban: a CVE-2026-78406 és a CVE-2026-78401 egyaránt 9,8 pontszámú deszerializációs hiba, amely hitelesítést nem igénylő távoli kódfuttatáshoz vezethet, a CVE-2026-19491 és a CVE-2026-16823 hitelesítés megkerülését teszi lehetővé, a CVE-2026-16916 pedig hitelesített, kritikus besorolású kódfuttatást tesz lehetővé. Az IBM a Security Verify Access esetében a 10.0.9.3, a Verify Identity Access esetében pedig a 11.0.3.1 javított verziót adta meg. A 22 CVE-azonosító közül egyik sem szerepel a CISA KEV listán, és egyiknél sem jeleznek ismert aktív kihasználást.

A legfontosabbak

Először az öt, hitelesítést nem igénylő vagy hitelesítés megkerülését lehetővé tevő kritikus hibát tekintse át. A CVE-2026-78406 és a CVE-2026-78401 egyaránt 9,8 pontszámú, kritikus deszerializációs sérülékenység. A CVSS-vektoruk AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, ami azt jelenti, hogy egy távoli támadó jogosultság és felhasználói beavatkozás nélkül teljes körű hatást érhet el a bizalmasságra, a sértetlenségre és a rendelkezésre állásra. A CVE-2026-19491 és a CVE-2026-16823 9,1 pontszámú, hitelesítés megkerülését lehetővé tevő hibák, ugyanolyan, hitelesítést nem igénylő hálózati elérhetőséggel; hatásuk azonban csak a bizalmasságra és a sértetlenségre terjed ki. A CVE-2026-16916 9,1 pontszámú, a védelmi mechanizmus hibájából eredő sérülékenység; kihasználásához magas jogosultságú fiók szükséges, a hatóköre pedig megváltozva az egész rendszerre kiterjed. Ezek a hibák az IBM Security Verify Access 10.0 és 10.0.9.2 közötti verzióit, az IBM Verify Identity Access 11.0 és 11.0.3 közötti verzióit, valamint a megfelelő Security Verify Access Container és Verify Identity Access Container kiadásokat érintik. Ezt követően tekintse át a CVE-2026-19482 és a CVE-2026-18740 azonosítójú hibákat; mindkettő 8,8 pontszámú, magas súlyosságú parancs- vagy argumentum-beszúrásból eredő sérülékenység, és alacsony jogosultságú, hitelesített hozzáférést igényel. A CVE-2026-17189 8,2 pontszámú cross-site scripting sérülékenység, amely JavaScriptet ágyazhat be a webes felületen, és egy megbízható munkameneten belül akár hitelesítő adatok kiszivárgásához is vezethet. A kiadás tíz legmagasabb pontszámú CVE-azonosítójáról külön riasztások érhetők el ezen a webhelyen.

Javítási sorrend

  1. Mérje fel és leltározza az összes érintett telepítést: az IBM Security Verify Access 10.0-tól 10.0.9.2-ig, az IBM Verify Identity Access 11.0-tól 11.0.3-ig terjedő verzióit, valamint mindkét konténeres kiadást. Kiemelten figyeljen az internet felől elérhető példányokra és minden felügyeleti webes felületre.
  2. Először a CVE-2026-78406 és a CVE-2026-78401 javítását telepítse; ezek hitelesítést nem igénylő, hálózaton keresztül elérhető távoli kódfuttatási hibák. Ezután telepítse a hitelesítés megkerülését lehetővé tevő CVE-2026-19491 és CVE-2026-16823 javítását. Az IBM a Security Verify Access esetében a 10.0.9.3, a Verify Identity Access esetében pedig a 11.0.3.1 javított verziót adta meg.
  3. Ezt követően telepítse a CVE-2026-16916, a CVE-2026-19482 és a CVE-2026-18740 javítását. Ezek érvényes fiókot igényelnek, de így is kód- vagy parancsfuttatáshoz vezethetnek. A 8,1 pontszámú, hitelesítés megkerülését lehetővé tevő CVE-2026-19494 és a 7,5 pontszámú, elérésiút-bejárással tetszőleges fájl írását lehetővé tevő CVE-2026-19493 szintén külön riasztásokban szerepelnek, és a javításukat ugyanebben a ciklusban kell elvégezni.
  4. A CVE-2026-17189 azonosítójú hibát és a fennmaradó közepes, illetve alacsony súlyosságú hibákat a szokásos javítási ciklusban kezelje, a webes felület esetleges kitettségét előre sorolva. Ebben a kiadásban nincs CISA KEV bejegyzés, ezért CISA-határidő sem alkalmazandó.

A javításon túl

Ha egy hozzáférés-kezelési termékben több, hálózaton keresztül elérhető, hitelesítést nem igénylő hiba is található, érdemes már a javítás előtt felmérni a kitettséget. A Virtuális CISO szolgáltatás segíthet felderíteni azokat a Verify Access példányokat és nyitott portokat, amelyeknek nem szabadna elérhetőnek lenniük, a Bevezetési és felmérési szolgáltatások pedig a deszerializációs és hitelesítési hibák javításainak ellenőrzésében segíthet a vállalati szintű bevezetés előtt. Ha bármely példány a javítás előtt elérhető volt az internet felől, a Menedzselt kiberbiztonsági felügyelet segíthet a kódfuttatás vagy a hitelesítő adatokkal való visszaélés utólagos észlelésében.

A kiadás összes CVE-je

CVETermékSúlyosság
CVE-2026-78406Security Verify AccessKritikus 9.8Riasztás →
CVE-2026-78401Security Verify AccessKritikus 9.8Riasztás →
CVE-2026-19491Security Verify AccessKritikus 9.1Riasztás →
CVE-2026-16916Security Verify AccessKritikus 9.1Riasztás →
CVE-2026-16823Security Verify AccessKritikus 9.1Riasztás →
CVE-2026-19482Security Verify AccessMagas 8.8Riasztás →
CVE-2026-18740Security Verify AccessMagas 8.8Riasztás →
CVE-2026-17189Security Verify AccessMagas 8.2Riasztás →
CVE-2026-19494Security Verify AccessMagas 8.1Riasztás →
CVE-2026-19493Security Verify AccessMagas 7.5Riasztás →
CVE-2026-19878Security Verify AccessKözepes 6.5
CVE-2026-78399Security Verify AccessKözepes 6.5
CVE-2026-11888Security Verify AccessKözepes 6.4
CVE-2026-19498Security Verify AccessKözepes 5.9
CVE-2026-11930Security Verify AccessKözepes 5.9
CVE-2026-12109Security Verify AccessKözepes 5.5
CVE-2026-78407Security Verify AccessKözepes 5.4
CVE-2026-16830Security Verify AccessKözepes 5.4
CVE-2026-11936Security Verify AccessKözepes 4.9
CVE-2026-78388Security Verify AccessKözepes 4.3
CVE-2026-12091Security Verify AccessAlacsony 3.7
CVE-2026-11939Security Verify AccessAlacsony 2.7

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.