CRITICAL🇬🇧 English

CVE-2026-14512

IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację

CVSS 9.8v3.1pub. 2026-07-28upd. 2026-08-05

IBM WebSphere Application Server w wersjach 9.0 oraz 8.5 traditional jest podatny na niebezpieczną deserializację przed uwierzytelnieniem, co umożliwia zdalnemu atakującemu ominięcie mechanizmów uwierzytelnienia lub wykonanie dowolnego kodu. Podatność uzyskała ocenę CVSS 9.8 (CRITICAL), co czyni ją jedną z najpoważniejszych klas zagrożeń dla środowisk enterprise.

Pokaż oryginał (EN)

IBM WebSphere Application Server 9.0, and 8.5 traditional is vulnerable to pre-authentication unsafe deserialization which could allow a remote attacker to bypass authentication or execute arbitrary code.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej obsługi serializowanych obiektów Java na etapie przed uwierzytelnieniem użytkownika (pre-authentication). Atakujący może przesłać specjalnie spreparowany payload z niebezpiecznymi serializowanymi danymi do serwera bez konieczności posiadania jakichkolwiek danych uwierzytelniających. Serwer przetwarza takie dane, co prowadzi do wykonania nieautoryzowanych operacji — w tym potencjalnie do uruchomienia dowolnego kodu (RCE) lub ominięcia kontroli dostępu (Auth Bypass). Wektor ataku jest sieciowy, nie wymaga interakcji użytkownika ani specjalnych uprawnień.

Skutki

Atakujący może całkowicie przejąć kontrolę nad serwerem aplikacyjnym poprzez zdalne wykonanie dowolnego kodu (RCE) lub ominąć mechanizmy uwierzytelnienia, uzyskując nieautoryzowany dostęp do chronionych zasobów i danych aplikacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o poprawkach dostępne są pod adresem: https://www.ibm.com/support/pages/node/7281649

Kogo dotyczy

IBM WebSphere Application Server 9.0 oraz IBM WebSphere Application Server 8.5 traditional

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM Websphere Application Server

    APP
    Ibm
    8.5.0.0 – 8.5.5.31 (bez)9.0.0.0 – 9.0.5.29 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCEAuth BypassDeserialization
CWE
Referencje

Powiązane podatności

CVE-2015-7450CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w produktach IBM via deserializacja Java (Apache Commons Collections)

CVE-2026-14525CRITICAL9.4ten sam produkt

IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...

CVE-2026-11707CRITICAL9.3PL ✓ten sam produkt

XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1

CVE-2026-14529CRITICAL9.4PL ✓ten sam produkt

SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container

CVE-2026-14446CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — privilege escalation w konsoli administracyjnej