2026-3875: IBM Storage (Spectrum) Protect Client, IBM Storage (Spectrum) Protect for Space Management, IBM Storage (Spectrum) Protect for Virtual Environments: Mehrere Schwachstellen ermöglichen u. a. Cross-Site-Scripting-Angriffe
Historie:
- Version 1 (2026-08-04 11:00)
- Neues Advisory
- Version 2 (2026-08-10 17:02)
- Der Hersteller informiert mit IBM Security Bulletin 7282670 über die Schwachstelle CVE-2026-29063 in IBM Storage Protect for Virtual Environments: Data Protection for VMware in den Versionen 8.1.0.0 - 8.2.1.0, IBM Storage Protect for Virtual Environments: Data Protection for Hyper-V in den Versionen 8.1.0.0 - 8.2.1.0 sowie IBM Storage Protect Client in den Versionen 8.1.0.0 - 8.2.1.0, die einem Angreifer aus der Ferne die Manipulation von Dateien ermöglicht und die ebenfalls mit IBM Storage Protect for Virtual Environments: Data Protection for VMware Version 8.2.2.0 für Linux und Windows, IBM Storage Protect for Virtual Environments: Data Protection for Microsoft Hyper-V Version 8.2.2.0 für Linux und Windows sowie IBM Storage Protect Backup-Archive Client Version 8.2.2.0 für AIX, HP-UX, Linux, Macintosh, Solaris und Windows behoben wurde.
Betroffene Software
Datensicherung
Netzwerk
Virtualisierung
Betroffene Plattformen
HP
IBM
Apple
Linux
Microsoft
Oracle
UNIX
Beschreibung:
Ein Angreifer kann mehrere Schwachstellen aus der Ferne ausnutzen, um Dateien zu manipulieren, Informationen auszuspähen, Privilegien zu eskalieren, Sicherheitsvorkehrungen zu umgehen, beliebigen Programmcode auszuführen, Cross-Site-Scripting (XSS)-Angriffe und Denial-of-Service (DoS)-Angriffe durchzuführen sowie falsche Informationen darzustellen. Zudem kann ein Angreifer eine Schwachstelle im benachbarten Netzwerk ausnutzen, um einen Denial-of-Service (DoS)-Angriff durchzuführen. Mehrere weitere Schwachstellen kann ein Angreifer lokal ausnutzen, um Informationen auszuspähen, Privilegien zu eskalieren und Denial-of-Service (DoS)-Angriffe durchzuführen.
Für die Ausnutzung der Schwachstellen sind unterschiedliche Privilegien erforderlich. Mehrere Schwachstellen erfordern die Interaktion eines Benutzers. Die erfolgreiche Ausnutzung mehrerer Schwachstellen kann Einfluss auf andere Komponenten haben.
IBM informiert über die Schwachstellen in IBM Storage Protect for Virtual Environments: Data Protection for VMware in den Versionen 8.1.0.0 - 8.2.1.0, IBM Storage Protect for Virtual Environments: Data Protection for Hyper-V in den Versionen 8.1.0.0 - 8.2.1.0, IBM Storage Protect Client in den Versionen 8.1.0.0 - 8.2.1.0 sowie IBM Storage Protect for Space Management in den Versionen 8.1.0.0 - 8.2.1.0 und stellt IBM Storage Protect for Virtual Environments: Data Protection for VMware Version 8.2.2.0 für Linux und Windows, IBM Storage Protect for Virtual Environments: Data Protection for Microsoft Hyper-V Version 8.2.2.0 für Linux und Windows, IBM Storage Protect Backup-Archive Client Version 8.2.2.0 für AIX, HP-UX, Linux, Macintosh, Solaris und Windows sowie IBM Storage Protect for Space Management Verion 8.2.2.0 für AIX und Linux als Sicherheitsupdates zur Verfügung.
Schwachstellen:
CVE-2024-25710
Schwachstelle in Apache Commons Compress ermöglicht Denial-of-Service-AngriffCVE-2024-26308
Schwachstelle in Apache Commons Compress ermöglicht Denial-of-Service-AngriffCVE-2024-29371
Schwachstelle in JOSE4j ermöglicht Denial-of-Service-AngriffCVE-2025-12635
Schwachstelle in IBM WebSphere Application Server ermöglicht Cross-Site-Scripting-AngriffCVE-2025-14914
Schwachstelle in IBM WebSphere Application Server ermöglicht Ausführen beliebigen ProgrammcodesCVE-2025-14915
Schwachstelle in IBM WebSphere Application Server ermöglicht PrivilegieneskalationCVE-2025-14917
Schwachstelle in IBM WebSphere Application Server ermöglicht PrivilegieneskalationCVE-2025-14923
Schwachstelle in IBM WebSphere Application Server ermöglicht Ausspähen von InformationenCVE-2025-36097
Schwachstelle in IBM WebSphere Application Server ermöglicht Denial-of-Service-AngriffCVE-2025-48924
Schwachstelle in Apache Commons Lang ermöglicht Denial-of-Service-AngriffCVE-2025-66035
Schwachstelle in Angular ermöglicht Ausspähen von InformationenCVE-2025-66412
Schwachstelle in Angular ermöglicht Cross-Site-Scripting-AngriffCVE-2026-1561
Schwachstelle in IBM WebSphere Application Server ermöglicht Server-Side-Request-Forgery-AngriffCVE-2026-21925
Schwachstelle in GraalVM, GraalVM for JDK und Oracle Java SE ermöglicht u. a. Manipulation von DatenCVE-2026-21932
Schwachstelle in GraalVM, GraalVM for JDK und Oracle Java SE ermöglicht Manipulation von DatenCVE-2026-21933
Schwachstelle in GraalVM, GraalVM for JDK und Oracle Java SE ermöglicht u. a. Manipulation von DatenCVE-2026-21945
Schwachstelle in GraalVM, GraalVM for JDK und Oracle Java SE ermöglicht Denial-of-Service-AngriffCVE-2026-22007
Schwachstelle in GraalVM, GraalVM for JDK, OpenJDK und Oracle Java SE ermöglicht Ausspähen von InformationenCVE-2026-22013
Schwachstelle in GraalVM, GraalVM for JDK, OpenJDK und Oracle Java SE ermöglicht Ausspähen von InformationenCVE-2026-22016
Schwachstelle in GraalVM, GraalVM for JDK, OpenJDK und Oracle Java SE ermöglicht Ausspähen von InformationenCVE-2026-22018
Schwachstelle in GraalVM, GraalVM for JDK, OpenJDK und Oracle Java SE ermöglicht Denial-of-Service-AngriffCVE-2026-22021
Schwachstelle in GraalVM, GraalVM for JDK, OpenJDK und Oracle Java SE ermöglicht Denial-of-Service-AngriffCVE-2026-22610
Schwachstelle in Angular ermöglicht Cross-Site-Scripting-AngriffCVE-2026-27970
Schwachstelle in Angular ermöglicht Cross-Site-Scripting-AngriffCVE-2026-29063
Schwachstelle in IBM WebSphere Application Server ermöglicht Manipulation von DateienCVE-2026-34268
Schwachstelle in GraalVM, GraalVM for JDK, OpenJDK und Oracle Java SE ermöglicht Ausspähen von InformationenCVE-2026-34478
Schwachstelle in Apache Log4j ermöglicht Darstellen falscher InformationenCVE-2026-3621
Schwachstelle in IBM WebSphere Application Server ermöglicht Darstellen falscher InformationenCVE-2026-4410
Schwachstelle in IBM WebSphere Application Server ermöglicht Denial-of-Service-AngriffCVE-2026-5516
Schwachstelle in IBM WebSphere Application Server Liberty ermöglicht Ausspähen von Informationen
© DFN-CERT Services GmbH, all rights reserved!
Bei einer Weitergabe der Informationen außerhalb dieser Webseite ist
auf den Ursprung in angemessener Weise hinzuweisen.
Im Übrigen gelten die Bestimmungen zum Copyright für diese
Webseite.