CRITICAL🇬🇧 English

CVE-2026-11707

XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1

CVSS 9.3v3.1pub. 2026-07-30upd. 2026-08-18

IBM Tivoli System Automation Application Manager 4.1 oraz IBM WebSphere Application Server są podatne na atak typu cross-site scripting (XSS) w stronie logowania konsoli administracyjnej. Podatność uzyskała ocenę CVSS 9.3 (CRITICAL), co oznacza wysokie ryzyko naruszenia poufności i integralności danych.

Pokaż oryginał (EN)

IBM Tivoli System Automation Application Manager 4.1 and IBM WebSphere Application Server is affected by a cross-site scripting vulnerability in the administrative console login page.

🤖 Analiza AI
Jak działa

Luka wynika z niedostatecznej walidacji lub kodowania danych wejściowych w stronie logowania konsoli administracyjnej (CWE-79). Atakujący może osadzić złośliwy kod skryptowy w parametrach przekazywanych do tej strony. Ofiara — użytkownik odwiedzający spreparowany odnośnik lub stronę — nieświadomie wykonuje wrogi kod w kontekście swojej sesji przeglądarki. Wektor ataku wskazuje, że exploitacja wymaga interakcji użytkownika, lecz nie wymaga żadnych uprawnień po stronie atakującego.

Skutki

Atakujący może przejąć sesję użytkownika, wykraść poufne informacje (np. tokeny sesji, dane uwierzytelniające) lub wykonać nieautoryzowane działania w imieniu ofiary w kontekście konsoli administracyjnej. Zakres podatności wykracza poza aplikację źródłową (S:C), co zwiększa potencjalne szkody.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7281073

Kogo dotyczy

IBM Tivoli System Automation Application Manager w wersji 4.1 oraz IBM WebSphere Application Server (konkretne wersje wskazane w referencjach producenta).

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
  • IBM Aix

    OS
    Ibm
    wszystkie wersje
  • IBM I

    OS
    Ibm
    wszystkie wersje
  • IBM Tivoli System Automation Application Manager

    APP
    Ibm
    4.1.0 – 4.1.0.7
  • IBM Websphere Application Server

    APP
    Ibm
    8.5 – 8.5.5.30 (bez)9.0 – 9.0.5.29 (bez)
  • IBM Z\/os

    OS
    Ibm
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2024-7262CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Path Traversal w Kingsoft WPS Office — ładowanie dowolnej biblioteki Windows

CVE-2024-4577CRITICAL9.8⚠ KEVPL ✓ten sam produkt

PHP CGI argument injection – RCE na Windows przez mechanizm Best-Fit