HIGH🇬🇧 English

CVE-2026-12947

IBM App Connect Enterprise – ujawnienie wrażliwych danych w plikach logów

CVSS 7.5v3.1pub. 2026-07-30upd. 2026-08-05

IBM App Connect Enterprise przechowuje potencjalnie wrażliwe informacje w plikach logów, które mogą zostać odczytane przez lokalnego użytkownika. Podatność umożliwia nieuprawniony dostęp do poufnych danych bez konieczności posiadania podwyższonych uprawnień.

Pokaż oryginał (EN)

IBM App Connect Enterprise 13.0.1.0 through 13.0.7.2, and 12.0.1.0 through 12.0.12.27 stores potentially sensitive information in log files that could be read by a local user.

🤖 Analiza AI
Jak działa

Aplikacja zapisuje wrażliwe dane do plików logów (CWE-532 – wstawianie poufnych informacji do pliku dziennika). Lokalny użytkownik systemu, mający dostęp do odczytu tych plików, może zapoznać się z ich zawartością i pozyskać informacje, które nie powinny być tam przechowywane. Atak nie wymaga uwierzytelnienia sieciowego ani interakcji ze strony innego użytkownika, jednak wymaga dostępu lokalnego do systemu.

Skutki

Atakujący z lokalnym dostępem do systemu może odczytać potencjalnie wrażliwe informacje zapisane w plikach logów, co może prowadzić do dalszego naruszenia poufności danych lub eskalacji ataku.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7280894). Dodatkowo zaleca się ograniczenie uprawnień do odczytu plików logów wyłącznie do uprawnionych kont administracyjnych.

Kogo dotyczy

IBM App Connect Enterprise w wersjach 13.0.1.0 – 13.0.7.2 oraz 12.0.1.0 – 12.0.12.27

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • IBM App Connect Enterprise

    APP
    Ibm
    12.0.1.0 – 12.0.12.28 (bez)13.0.1.0 – 13.0.8.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
CWE
Referencje

Powiązane podatności

CVE-2026-15435CRITICAL9.8PL ✓ten sam produkt

Path Traversal w IBM App Connect Enterprise umożliwiający zapis dowolnych plików

CVE-2024-22317CRITICAL9.1PL ✓ten sam produkt

IBM App Connect Enterprise — brak limitu prób uwierzytelnienia (DoS/ujawnienie danych)

CVE-2026-14519HIGH7.5PL ✓ten sam produkt

IBM App Connect Enterprise — path traversal umożliwia odczyt dowolnych plików

CVE-2026-14522HIGH8.8PL ✓ten sam produkt

IBM App Connect Enterprise — command injection przez znaki CRLF

CVE-2026-3602MEDIUM4.7ten sam produkt

IBM App Connect Enterprise w wersjach 13.0.1.0 do 13.0.7.2, 12.0.1.0 do 12.0.12.26 oraz IBM Integration Bus fo...