CVE-2026-78401 CVE-2026-78406 CVE-2026-16823 CVE-2026-16916 CVE-2026-19491 CVE-2026-18740 CVE-2026-19482 CVE-2026-17189 CVE-2026-19494 CVE-2026-19493
IBM Verify Identity Access és Security Verify Access: kritikus deszerializációs és hitelesítési hibák
Az IBM biztonsági közleménye a Security Verify Access 10.0–10.0.9.2 és a Verify Identity Access 11.0–11.0.3 kritikus hibáit ismerteti, köztük hitelesítés nélkül kihasználható távoli kódfuttatást és a hitelesítés megkerülését. A javítások elérhetők; minél előbb telepítse őket.
Mi történt
Az IBM biztonsági közleményt adott ki, amely tíz hibát ismertet az IBM Verify Identity Access és az IBM Security Verify Access termékekben. A legsúlyosabbak a CVE-2026-78401 és a CVE-2026-78406: mindkettő nem megbízható adatok deszerializációjából eredő hiba, és hitelesítés nélküli támadó a hálózaton keresztül kihasználva tetszőleges kódot futtathat. Mindkettő CVSS-alappontszáma 9,8. A CVE-2026-16823 és a CVE-2026-19491 a hitelesítés megkerülését lehetővé tevő hibák, pontszámuk 9,1, és ezek is távolról, hitelesítő adatok nélkül érhetők el.
A további hibák között szerepel a CVE-2026-16916: ez a védelmi mechanizmus hibája, amely lehetővé teszi, hogy távoli, magas jogosultságú hitelesített támadó tetszőleges kódot futtasson. A CVE-2026-18740 és a CVE-2026-19482 alacsony jogosultságú hitelesített támadók által kihasználható parancs- vagy argumentum-injektálási hiba; mindkettő pontszáma 8,8. A CVE-2026-19494 hitelesített támadó számára teszi lehetővé a hitelesítés megkerülését, pontszáma 8,1. A CVE-2026-19493 útvonalbejárás, amellyel hitelesítés nélküli távoli támadó fájlokat írhat, pontszáma 7,5. A CVE-2026-17189 a webes felületen található cross-site scripting hiba 8,2 pontszámmal, amely egy megbízható munkameneten belül hitelesítő adatokat fedhet fel.
A hibák egyike sem szerepel a CISA KEV-listáján, és az IBM nem tett közzé a kihasználásra vonatkozó nyilatkozatot. A CVE-rekordok nem utalnak nyilvános közzétételre vagy aktív kihasználásra.
Kit érint
Az érintett verziók a következők: IBM Security Verify Access 10.0–10.0.9.2, IBM Security Verify Access Container 10.0–10.0.9.2, IBM Verify Identity Access 11.0–11.0.3 és IBM Verify Identity Access Container 11.0–11.0.3. Mind a hagyományos, mind a konténeres telepítések érintettek. Ezek a termékek identitás- és hozzáférés-kezelést biztosítanak, beleértve a hitelesítést, az egyszeri bejelentkezést és a webes hozzáférés-vezérlést, ezért az internet felől elérhető vagy a hitelesítési útvonalban lévő telepítést kiemelt prioritásként kell kezelni.
Mit kell most tenni
- Nyissa meg az IBM biztonsági közleményét, és ellenőrizze a saját verzióágához tartozó javított kiadást. Az IBM közleménye nem sorol fel konkrét javított verziószámokat.
- Telepítse a frissítést minden érintett összetevőre: a Security Verify Access 10.0–10.0.9.2, a Verify Identity Access 11.0–11.0.3 verzióra, valamint a megfelelő konténeres kiadásokra.
- Ha a javítás telepítésével várni kell, korlátozza az adminisztrációs és webes felületek elérését, különösen az internet felől. Az IBM ebben a közleményben nem tett közzé kerülő megoldást.
- A javítás után ellenőrizze a hitelesítési szabályzatokat és a hozzáférési naplókat, keresve váratlan fiókokat, szerepkör-változásokat vagy szabályzatmódosításokat, mivel a hibák között a hitelesítés megkerülése és a kódfuttatás is szerepel.
Hogyan észlelhető
Az IBM közleménye nem sorol fel konkrét, kompromittálódásra utaló jeleket. Kezdje annak ellenőrzésével, hogy a Verify Identity Access vagy a Security Verify Access webes felülete és felügyeleti portjai elérhetők-e nem megbízható hálózatok felől, mivel több hiba hitelesítés nélkül, távolról kihasználható. Az internet felől elérhető példányok esetében vizsgálja át a hozzáférési naplókat, keresve váratlan hitelesítési eseményeket, új fiókokat vagy a hozzáférési szabályzat módosulásait, mert ezek a hitelesítés megkerülésének vagy a parancsvégrehajtási hibák kihasználásának jelei lehetnek.
A javításon túl
Egy identitás- és hozzáférés-kezelő platform esetében a hitelesítés megkerülése vagy a hitelesítés nélkül kihasználható kódfuttatási hiba különösen nagy hatású lehet: a rendszer, amely mindenki azonosságát ellenőrzi, a minden máshoz vezető úttá válhat. Mivel e hibák közül több hitelesítő adatok nélkül, a hálózaton keresztül érhető el, a Virtuális CISO szolgáltatás (vCISO) segíthet a kitett identitásinfrastruktúra azonosításában és a javítások rangsorolásában. A Bevezetési és felmérési szolgáltatások penetrációs teszteléssel és biztonsági megerősítéssel tárják fel a deszerializációs és hitelesítési hibákat, mielőtt azok biztonsági közleményként jelennének meg, a Menedzselt kiberbiztonsági felügyelet pedig olyan telemetriát biztosít, amellyel észlelhető a hitelesítő adatokkal való visszaélés vagy az a kódfuttatás, amelyet az elmaradt javítás egyébként elrejtene.
Érintett és javított verziók
| Termék | Érintett | Javítva |
|---|---|---|
| CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493 Security Verify Access | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493 Verify Identity Access | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |
| CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493 Security Verify Access Container | 10.0 – ≤ 10.0.9.2 | Még nincs javított verzió megadva |
| CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493 Verify Identity Access Container | 11.0 – ≤ 11.0.3 | Még nincs javított verzió megadva |
Hivatkozások
Gyártói közlemény
CVE
- CVE-2026-78401 — cve.org
- CVE-2026-78401 — NVD
- EUVD-2026-95270 — ENISA EUVD
- CVE-2026-78406 — Riasztás →
- CVE-2026-78406 — cve.org
- CVE-2026-78406 — NVD
- EUVD-2026-95269 — ENISA EUVD
- CVE-2026-16823 — Riasztás →
- CVE-2026-16823 — cve.org
- CVE-2026-16823 — NVD
- EUVD-2026-95282 — ENISA EUVD
- CVE-2026-16916 — Riasztás →
- CVE-2026-16916 — cve.org
- CVE-2026-16916 — NVD
- EUVD-2026-95280 — ENISA EUVD
- CVE-2026-19491 — Riasztás →
- CVE-2026-19491 — cve.org
- CVE-2026-19491 — NVD
- EUVD-2026-95277 — ENISA EUVD
- CVE-2026-18740 — cve.org
- CVE-2026-18740 — NVD
- EUVD-2026-95278 — ENISA EUVD
- CVE-2026-19482 — cve.org
- CVE-2026-19482 — NVD
- EUVD-2026-95273 — ENISA EUVD
- CVE-2026-17189 — cve.org
- CVE-2026-17189 — NVD
- EUVD-2026-95279 — ENISA EUVD
- CVE-2026-19494 — cve.org
- CVE-2026-19494 — NVD
- EUVD-2026-95276 — ENISA EUVD
- CVE-2026-19493 — cve.org
- CVE-2026-19493 — NVD
- EUVD-2026-95274 — ENISA EUVD