CRITICAL🇬🇧 English

CVE-2026-12943

IBM HMC — nieuwierzytelniony command injection z podwyższonymi uprawnieniami

CVSS 9.8v3.1pub. 2026-07-30upd. 2026-08-10

Podatność typu command injection w IBM Hardware Management Console (HMC) oraz Novalink w środowiskach IBM Power umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń z podwyższonymi uprawnieniami. Krytyczny poziom CVSS 9.8 oraz brak wymogu uwierzytelnienia czynią tę lukę wyjątkowo niebezpieczną.

Pokaż oryginał (EN)

IBM HMC V10.3.1050.0 through 10.3.1064.0 and IBM HMC V11.1.1110.0 through 11.1.1112.0 Management systems in IBM Power environments (HMC and Novalink) could allow an unauthenticated user to execute arbitrary commands with elevated privileges on the system due to improper validation of user supplied input.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej walidacji danych dostarczanych przez użytkownika (CWE-78 — improper neutralization of special elements used in an OS command). Atakujący może przesłać specjalnie spreparowane dane wejściowe do interfejsu systemowego HMC lub Novalink, które są następnie interpretowane jako polecenia systemu operacyjnego. Ponieważ atak nie wymaga uwierzytelnienia (PR:N, UI:N), wystarczy dostęp sieciowy do podatnego systemu zarządzania.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem zarządzania IBM Power, wykonując dowolne polecenia z podwyższonymi uprawnieniami — co zagraża poufności, integralności i dostępności zarządzanej infrastruktury.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7278667). Do czasu wdrożenia poprawek zaleca się ograniczenie dostępu sieciowego do interfejsów HMC i Novalink wyłącznie do zaufanych hostów administracyjnych poprzez firewall lub dedykowaną sieć zarządzania (out-of-band).

Kogo dotyczy

IBM HMC w wersjach V10.3.1050.0 do V10.3.1064.0 oraz IBM HMC w wersjach V11.1.1110.0 do V11.1.1112.0; systemy zarządzania Novalink w środowiskach IBM Power

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Hardware Management Console

    APP
    Ibm
    10.3.1050.0 – 10.3.1064.1 (bez)11.1.1110.0 – 11.1.1112.1 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2025-1950CRITICAL9.3PL ✓ten sam produkt

IBM Hardware Management Console — wykonanie poleceń przez niezaufane biblioteki

CVE-2025-1951HIGH8.4ten sam produkt

IBM Hardware Management Console - Power Systems V10.2.1030.0 and V10.3.1050.0 could allow a local user to exec...

CVE-2023-38280HIGH8.4ten sam produkt

IBM HMC (Hardware Management Console) 10.1.1010.0 and 10.2.1030.0 could allow a local user to escalate their p...

CVE-2021-29707HIGH7.8ten sam produkt

IBM HMC (Hardware Management Console) V9.1.910.0 and V9.2.950.0 could allow a local user to escalate their pri...

CVE-2009-1806HIGH9.3ten sam produkt

Unspecified vulnerability in IBM Hardware Management Console (HMC) 7 release 3.4.0 SP2, when Active Memory Sha...