Risques

  • Atteinte à l'intégrité des données
  • Atteinte à la confidentialité des données
  • Contournement de la politique de sécurité
  • Déni de service à distance
  • Exécution de code arbitraire à distance
  • Injection de code indirecte à distance (XSS)

Systèmes affectés

  • Cognos Command Center versions antérieures à 10.2.5 FP1 IF3
  • Db2 mirror pour i sans les derniers correctifs de sécurité
  • QRadar AI Assistant versions antérieures à 1.3.1
  • QRadar SIEM versions 7.5.x antérieures à 7.5.0 UP14 IF05
  • Sterling Secure Proxy versions 6.1.x antérieures à 6.1.0.3 GA
  • Sterling Secure Proxy versions 6.2.1.x antérieures à 6.2.1.1 GA
  • Sterling Secure Proxy versions 6.2.x antérieures à 6.2.0.3 GA
  • Sterling Transformation Extender sans l'application des mesures de contournement décrites par l'éditeur
  • WebSphere Application Server - Liberty versions antérieures à 26.0.0.3
  • WebSphere Application Server versions 8.x antérieures à 8.5.5.30
  • WebSphere Application Server versions 9.x antérieures à 9.0.5.27

IBM indique les versions correctives 9.0.5.27 et 26.0.0.3 pour WebSphere Application Server seront disponibles au cours du premier trimestre 2026. La version 8.5.5.30 sera disponible au troisième trimestre 2026.

Résumé

De multiples vulnérabilités ont été découvertes dans les produits IBM. Certaines d'entre elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, un déni de service à distance et une atteinte à la confidentialité des données.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation