CRITICAL🇬🇧 English

CVE-2026-14446

IBM WebSphere Application Server — privilege escalation w konsoli administracyjnej

CVSS 9.8v3.1pub. 2026-07-28upd. 2026-08-05

IBM WebSphere Application Server w wersjach 9.0 i 8.5 zawiera podatność klasy broken access control umożliwiającą privilege escalation w konsoli administracyjnej. Wysoki wynik CVSS 9.8 wskazuje na krytyczne zagrożenie, ponieważ atak nie wymaga uwierzytelnienia ani interakcji użytkownika.

Pokaż oryginał (EN)

IBM WebSphere Application Server 9.0, and 8.5 is vulnerable to broken access control/privilege escalation in the administrative console.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej kontroli dostępu (CWE-306 — brak uwierzytelnienia dla funkcji krytycznych) w konsoli administracyjnej serwera IBM WebSphere Application Server. Atakujący zdalnie, bez posiadania poświadczeń, może uzyskać dostęp do funkcji zastrzeżonych dla uprzywilejowanych użytkowników i w ten sposób podnieść swoje uprawnienia w systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do funkcji administracyjnych serwera, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu — w tym możliwości przejęcia kontroli nad serwerem aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7281631

Kogo dotyczy

IBM WebSphere Application Server w wersjach 9.0 oraz 8.5

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Websphere Application Server

    APP
    Ibm
    8.5.0.0 – 8.5.5.30 (bez)9.0.0.0 – 9.0.5.28 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2015-7450CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w produktach IBM via deserializacja Java (Apache Commons Collections)

CVE-2026-14525CRITICAL9.4ten sam produkt

IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...

CVE-2026-11707CRITICAL9.3PL ✓ten sam produkt

XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1

CVE-2026-14529CRITICAL9.4PL ✓ten sam produkt

SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container

CVE-2026-14512CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację