HIGH🇬🇧 English

CVE-2026-11980

IBM Aspera Desktop App — RCE przez ładowanie złośliwych plików DLL

CVSS 7.3v3.1pub. 2026-07-30upd. 2026-08-13

IBM Aspera Desktop App w wersjach od 1.0.5 do 1.0.19 jest podatna na wykonanie dowolnego kodu poprzez załadowanie złośliwych plików DLL podczas uruchamiania aplikacji. Podatność umożliwia lokalnemu atakującemu przejęcie kontroli nad systemem ofiary.

Pokaż oryginał (EN)

IBM Aspera Desktop App 1.0.5 through 1.0.19 can allow arbitrary code execution by loading DLL files at start-up.

🤖 Analiza AI
Jak działa

Aplikacja podczas uruchamiania ładuje pliki DLL w sposób, który może zostać wykorzystany przez atakującego (CWE-242 — użycie niebezpiecznych funkcji). Jeśli atakujący zdoła umieścić złośliwy plik DLL w lokalizacji, z której aplikacja go pobiera (np. katalog roboczy lub katalog aplikacji), kod zawarty w tym pliku zostanie wykonany z uprawnieniami uruchamiającego aplikację użytkownika. Atak wymaga interakcji użytkownika (np. uruchomienia aplikacji) oraz posiadania przez atakującego lokalnego dostępu do systemu.

Skutki

Atakujący może wykonać dowolny kod na systemie ofiary, co w praktyce oznacza możliwość przejęcia pełnej kontroli nad systemem, kradzieży danych lub instalacji złośliwego oprogramowania.

Mitygacja

Należy zaktualizować IBM Aspera Desktop App do wersji wyższej niż 1.0.19 i zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7280939

Kogo dotyczy

IBM Aspera Desktop App w wersjach od 1.0.5 do 1.0.19 (włącznie).

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • IBM Aspera

    APP
    Ibm
    1.0.5 – 1.0.19
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP