HIGH🇬🇧 English

CVE-2026-10535

Buffer overflow w IBM Db2 — podatność w helperie db2flacc (setgid)

CVSS 8.4v3.1pub. 2026-07-30upd. 2026-08-05

IBM Db2 w wersjach 11.5.0–11.5.9 oraz 12.1.0–12.1.4 zawiera podatność typu buffer overflow w pomocniczym programie db2flacc posiadającym bit setgid. Umożliwia to lokalnemu atakującemu przejęcie kontroli nad systemem bez konieczności posiadania uprawnień.

Pokaż oryginał (EN)

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to buffer overflow in setgid helper db2flacc.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-121 (stack-based buffer overflow) dotyczy pomocniczego programu db2flacc, który uruchamiany jest z podwyższonymi uprawnieniami grupowymi (bit setgid). Atakujący może dostarczyć specjalnie spreparowane dane wejściowe, powodując przepełnienie bufora na stosie. Ze względu na atrybut setgid programu, udane przepełnienie może skutkować wykonaniem kodu z uprawnieniami grupy powiązanej z tym plikiem.

Skutki

Atakujący z dostępem lokalnym do systemu może uzyskać nieuprawniony dostęp do poufnych danych, zmodyfikować dane lub doprowadzić do niedostępności usługi, potencjalnie eskalując uprawnienia do poziomu grupy systemowej powiązanej z procesem db2flacc.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7279466

Kogo dotyczy

IBM Db2 w wersjach 11.5.0 do 11.5.9 (włącznie) oraz 12.1.0 do 12.1.4 (włącznie)

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Db2

    APP
    Ibm
    11.5.0 – 11.5.912.1.0 – 12.1.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Memory
CWE
Referencje

Powiązane podatności

CVE-2026-10109CRITICAL9.8PL ✓ten sam produkt

RCE w IBM Db2 — błąd obsługi pre-auth DRDA handshake

CVE-2026-10543HIGH8.2ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to privilege escalation with a speciall...

CVE-2026-10534HIGH8.4ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to buffer overflow in the IXF IMPORT pa...

CVE-2026-9762HIGH7.8PL ✓ten sam produkt

IBM Db2 — RCE poprzez kontrolowany przez użytkownika JDBC URL

CVE-2026-1718HIGH7.1ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to a denial of service with a specially...