Ugrás a tartalomra

CVE-2026-78401 CVE-2026-78406 CVE-2026-16823 CVE-2026-16916 CVE-2026-19491 CVE-2026-18740 CVE-2026-19482 CVE-2026-17189 CVE-2026-19494 CVE-2026-19493

IBM Verify Identity Access és Security Verify Access: kritikus deszerializációs és hitelesítési hibák

Kritikus 9.8 Gyártó: IBM Közzétéve

Az IBM biztonsági közleménye a Security Verify Access 10.0–10.0.9.2 és a Verify Identity Access 11.0–11.0.3 kritikus hibáit ismerteti, köztük hitelesítés nélkül kihasználható távoli kódfuttatást és a hitelesítés megkerülését. A javítások elérhetők; minél előbb telepítse őket.

Mi történt

Az IBM biztonsági közleményt adott ki, amely tíz hibát ismertet az IBM Verify Identity Access és az IBM Security Verify Access termékekben. A legsúlyosabbak a CVE-2026-78401 és a CVE-2026-78406: mindkettő nem megbízható adatok deszerializációjából eredő hiba, és hitelesítés nélküli támadó a hálózaton keresztül kihasználva tetszőleges kódot futtathat. Mindkettő CVSS-alappontszáma 9,8. A CVE-2026-16823 és a CVE-2026-19491 a hitelesítés megkerülését lehetővé tevő hibák, pontszámuk 9,1, és ezek is távolról, hitelesítő adatok nélkül érhetők el.

A további hibák között szerepel a CVE-2026-16916: ez a védelmi mechanizmus hibája, amely lehetővé teszi, hogy távoli, magas jogosultságú hitelesített támadó tetszőleges kódot futtasson. A CVE-2026-18740 és a CVE-2026-19482 alacsony jogosultságú hitelesített támadók által kihasználható parancs- vagy argumentum-injektálási hiba; mindkettő pontszáma 8,8. A CVE-2026-19494 hitelesített támadó számára teszi lehetővé a hitelesítés megkerülését, pontszáma 8,1. A CVE-2026-19493 útvonalbejárás, amellyel hitelesítés nélküli távoli támadó fájlokat írhat, pontszáma 7,5. A CVE-2026-17189 a webes felületen található cross-site scripting hiba 8,2 pontszámmal, amely egy megbízható munkameneten belül hitelesítő adatokat fedhet fel.

A hibák egyike sem szerepel a CISA KEV-listáján, és az IBM nem tett közzé a kihasználásra vonatkozó nyilatkozatot. A CVE-rekordok nem utalnak nyilvános közzétételre vagy aktív kihasználásra.

Kit érint

Az érintett verziók a következők: IBM Security Verify Access 10.0–10.0.9.2, IBM Security Verify Access Container 10.0–10.0.9.2, IBM Verify Identity Access 11.0–11.0.3 és IBM Verify Identity Access Container 11.0–11.0.3. Mind a hagyományos, mind a konténeres telepítések érintettek. Ezek a termékek identitás- és hozzáférés-kezelést biztosítanak, beleértve a hitelesítést, az egyszeri bejelentkezést és a webes hozzáférés-vezérlést, ezért az internet felől elérhető vagy a hitelesítési útvonalban lévő telepítést kiemelt prioritásként kell kezelni.

Mit kell most tenni

  1. Nyissa meg az IBM biztonsági közleményét, és ellenőrizze a saját verzióágához tartozó javított kiadást. Az IBM közleménye nem sorol fel konkrét javított verziószámokat.
  2. Telepítse a frissítést minden érintett összetevőre: a Security Verify Access 10.0–10.0.9.2, a Verify Identity Access 11.0–11.0.3 verzióra, valamint a megfelelő konténeres kiadásokra.
  3. Ha a javítás telepítésével várni kell, korlátozza az adminisztrációs és webes felületek elérését, különösen az internet felől. Az IBM ebben a közleményben nem tett közzé kerülő megoldást.
  4. A javítás után ellenőrizze a hitelesítési szabályzatokat és a hozzáférési naplókat, keresve váratlan fiókokat, szerepkör-változásokat vagy szabályzatmódosításokat, mivel a hibák között a hitelesítés megkerülése és a kódfuttatás is szerepel.

Hogyan észlelhető

Az IBM közleménye nem sorol fel konkrét, kompromittálódásra utaló jeleket. Kezdje annak ellenőrzésével, hogy a Verify Identity Access vagy a Security Verify Access webes felülete és felügyeleti portjai elérhetők-e nem megbízható hálózatok felől, mivel több hiba hitelesítés nélkül, távolról kihasználható. Az internet felől elérhető példányok esetében vizsgálja át a hozzáférési naplókat, keresve váratlan hitelesítési eseményeket, új fiókokat vagy a hozzáférési szabályzat módosulásait, mert ezek a hitelesítés megkerülésének vagy a parancsvégrehajtási hibák kihasználásának jelei lehetnek.

A javításon túl

Egy identitás- és hozzáférés-kezelő platform esetében a hitelesítés megkerülése vagy a hitelesítés nélkül kihasználható kódfuttatási hiba különösen nagy hatású lehet: a rendszer, amely mindenki azonosságát ellenőrzi, a minden máshoz vezető úttá válhat. Mivel e hibák közül több hitelesítő adatok nélkül, a hálózaton keresztül érhető el, a Virtuális CISO szolgáltatás (vCISO) segíthet a kitett identitásinfrastruktúra azonosításában és a javítások rangsorolásában. A Bevezetési és felmérési szolgáltatások penetrációs teszteléssel és biztonsági megerősítéssel tárják fel a deszerializációs és hitelesítési hibákat, mielőtt azok biztonsági közleményként jelennének meg, a Menedzselt kiberbiztonsági felügyelet pedig olyan telemetriát biztosít, amellyel észlelhető a hitelesítő adatokkal való visszaélés vagy az a kódfuttatás, amelyet az elmaradt javítás egyébként elrejtene.

Érintett és javított verziók

TermékÉrintettJavítva
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Security Verify Access
10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Verify Identity Access
11.0 – ≤ 11.0.3Még nincs javított verzió megadva
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Security Verify Access Container
10.0 – ≤ 10.0.9.2Még nincs javított verzió megadva
CVE-2026-78401, CVE-2026-78406, CVE-2026-16823, CVE-2026-16916, CVE-2026-19491, CVE-2026-18740, CVE-2026-19482, CVE-2026-17189, CVE-2026-19494, CVE-2026-19493
Verify Identity Access Container
11.0 – ≤ 11.0.3Még nincs javított verzió megadva

Hivatkozások

Források: a CVE-nyilvántartás (MITRE), az NVD, a CISA KEV és SSVC, az ENISA EUVD, a FIRST EPSS és a gyártó saját közleménye. A pontszámokat és dátumokat úgy közöljük, ahogy ezek a források.

MI-támogatással készült a fenti forrásokból, és közzététel előtt automatikusan ellenőriztük azokkal szemben.