2026-3788: IBM WebSphere Application Server, IBM WebSphere Application Server Liberty: Mehrere Schwachstellen ermöglichen u. a. die Eskalation von Privilegien
Historie:
- Version 1 (2026-07-31 11:06)
- Neues Advisory
Betroffene Software
Middleware
Server
Betroffene Plattformen
IBM
Apple
Linux
Microsoft
UNIX
Beschreibung:
Ein Angreifer kann mehrere als kritisch bewertete Schwachstellen aus der Ferne ausnutzen, um Privilegien zu eskalieren, Sicherheitsvorkehrungen zu umgehen, einen Server-Side-Request-Forgery (SSRF)-Angriff durchzuführen und beliebigen Programmcode auszuführen.
Für die Ausnutzung der Schwachstellen sind keine Privilegien erforderlich.
Neben den detailliert beschriebenen Schwachstellen werden noch weitere Schwachstellen behoben. Eine vollständige Auflistung findet sich in den Referenzen.
Alle kritischen Schwachstellen betreffen IBM WebSphere Application Server. Für die Versionen 9.0.0.0 bis einschließlich 9.0.5.28 sowie 8.5.0.0 bis einschließlich 8.5.5.30 stehen die Interims Fixes DT496500, PH72166 sowie DT495928 (nur erforderlich für Systeme, die 'sipServlet-1.1' verwenden) zur Verfügung, um diese Schwachstellen zu beheben.
Eine kritische Schwachstelle betrifft auch IBM WebSphere Application Server Liberty, wenn 'sipServlet-1.1' aktiviert ist. Zur Behebung dieser Schwachstelle steht für IBM WebSphere Application Server Liberty Versionen 17.0.0.3 bis einschließlich 26.0.0.8 der Interims Fix PH72053 zur Verfügung.
Zur Behebung von sieben weiteren Schwachstellen in IBM WebSphere Application Server stehen für die Versionen 9.0.0.0 bis einschließlich 9.0.5.28 sowie 8.5.0.0 bis einschließlich 8.5.5.30 die Interims Fixes DT496677, DT496118 sowie PH72192 (nur erforderlich für Systeme, die 'servlet' in den Versionen 3.0, 3.1, 4.0, 5.0 6.0 oder 6.1 verwenden) zur Verfügung.
Zur Behebung von neun weiteren Schwachstellen, die IBM WebSphere Application Server Liberty betreffen, stehen für die Versionen 17.0.0.3 bis einschließlich 26.0.0.8 die Interims Fixes PH71678 und DT496531 (beide nur erforderlich für Systeme, die 'collectiveController-1.0' verwenden), DT496294 (beide nur erforderlich für Systeme, die 'restConnector-1.0' oder 'restConnector-2.0' verwenden) sowie PH72191 (nur erforderlich für Systeme, die 'servlet' in den Versionen 3.0, 3.1, 4.0, 5.0 6.0 oder 6.1 verwenden) zur Verfügung.
Alternativ verweist der Hersteller auf die geplanten Fix Packs 26.0.0.9 für IBM WebSphere Application Server Liberty (3. Quartal 2026), 9.0.5.29 für IBM WebSphere Application Server 9.0 (3. Quartal 2026) sowie 8.5.5.31 für IBM WebSphere Application Server 8.5 (3. Quartal 2026), welche die Schwachstellen beheben.
Schwachstellen:
CVE-2026-14446
Schwachstelle in IBM WebSphere Application Server ermöglicht PrivilegieneskalationCVE-2026-14512
Schwachstelle in IBM WebSphere Application Server ermöglicht u. a. Ausführen beliebigen ProgrammcodesCVE-2026-14529
Schwachstelle in IBM WebSphere Application Server ermöglicht Server-Side-Request-Forgery (SSRF)-Angriff
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.