CRITICAL🇬🇧 English

CVE-2026-10109

RCE w IBM Db2 — błąd obsługi pre-auth DRDA handshake

CVSS 9.8v3.1pub. 2026-06-30upd. 2026-07-02

IBM Db2 w wersjach 11.5.0–11.5.9 oraz 12.1.0–12.1.4 zawiera krytyczną podatność umożliwiającą zdalne wykonanie kodu (RCE) bez uwierzytelnienia. Błąd wynika z nieprawidłowej obsługi procesu negocjacji protokołu DRDA przed uwierzytelnieniem, co czyni go szczególnie niebezpiecznym.

Pokaż oryginał (EN)

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to remote code execution due to improper pre-auth DRDA handshake handling.

🤖 Analiza AI
Jak działa

Podatność (CWE-94 — improper control of code generation) tkwi w mechanizmie obsługi handshake'u protokołu DRDA (Distributed Relational Database Architecture) na etapie poprzedzającym uwierzytelnienie użytkownika. Atakujący może wysłać specjalnie spreparowany pakiet DRDA do nasłuchującego serwera IBM Db2, nie posiadając żadnych danych uwierzytelniających. Nieprawidłowe przetworzenie tego pakietu pozwala na wstrzyknięcie i wykonanie złośliwego kodu w kontekście procesu serwera bazy danych.

Skutki

Nieuwierzytelniony zdalny atakujący może uzyskać pełną kontrolę nad serwerem IBM Db2, co obejmuje przejęcie danych, ich modyfikację lub zniszczenie, a także możliwość eskalacji dostępu do systemów infrastruktury, na których działa serwer bazy danych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7277424. Dodatkowo, do czasu wdrożenia patcha, zaleca się ograniczenie dostępu sieciowego do portów IBM Db2 (domyślnie TCP 50000/50001) wyłącznie do zaufanych hostów za pomocą firewall.

Kogo dotyczy

IBM Db2 w wersjach 11.5.0 do 11.5.9 oraz 12.1.0 do 12.1.4

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Db2

    APP
    Ibm
    11.5.0 – 11.5.912.1.0 – 12.1.4
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-10543HIGH8.2ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to privilege escalation with a speciall...

CVE-2026-10534HIGH8.4ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to buffer overflow in the IXF IMPORT pa...

CVE-2026-10535HIGH8.4PL ✓ten sam produkt

Buffer overflow w IBM Db2 — podatność w helperie db2flacc (setgid)

CVE-2026-9762HIGH7.8PL ✓ten sam produkt

IBM Db2 — RCE poprzez kontrolowany przez użytkownika JDBC URL

CVE-2026-1718HIGH7.1ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to a denial of service with a specially...