HIGH🇬🇧 English

CVE-2026-14519

IBM App Connect Enterprise — path traversal umożliwia odczyt dowolnych plików

CVSS 7.5v3.1pub. 2026-07-30upd. 2026-08-05

Podatność typu path traversal w IBM App Connect Enterprise pozwala zdalnemu, nieuwierzytelnionemu atakującemu na odczyt dowolnych plików z serwera. Ze względu na brak wymagań dotyczących uwierzytelnienia i dostęp sieciowy, podatność stanowi poważne zagrożenie dla poufności danych.

Pokaż oryginał (EN)

IBM App Connect Enterprise 13.0.1.0 through 13.0.7.2, and 12.0.1.0 through 12.0.12.27 could allow a remote attacker to read arbitrary files due to a path traversal vulnerability.

🤖 Analiza AI
Jak działa

Błąd wynika z nieprawidłowej walidacji ścieżek do plików (CWE-22). Atakujący może spreparować żądanie sieciowe zawierające sekwencje znaków przechodzenia po katalogach (np. '../'), które umożliwiają wyjście poza dozwolony katalog aplikacji. W efekcie możliwy jest odczyt dowolnych plików dostępnych dla procesu aplikacji na serwerze, bez konieczności posiadania jakichkolwiek uprawnień.

Skutki

Atakujący może uzyskać nieautoryzowany odczyt dowolnych plików na serwerze, co może prowadzić do ujawnienia poufnych danych konfiguracyjnych, danych uwierzytelniających lub innych wrażliwych informacji systemowych.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7281897). Zaleca się pilną aktualizację do wersji wolnych od podatności wskazanych przez IBM.

Kogo dotyczy

IBM App Connect Enterprise w wersjach 13.0.1.0 – 13.0.7.2 oraz 12.0.1.0 – 12.0.12.27

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
  • IBM App Connect Enterprise

    APP
    Ibm
    12.0.1.0 – 12.0.12.28 (bez)13.0.1.0 – 13.0.8.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Path Traversal
CWE
Referencje

Powiązane podatności

CVE-2026-15435CRITICAL9.8PL ✓ten sam produkt

Path Traversal w IBM App Connect Enterprise umożliwiający zapis dowolnych plików

CVE-2024-22317CRITICAL9.1PL ✓ten sam produkt

IBM App Connect Enterprise — brak limitu prób uwierzytelnienia (DoS/ujawnienie danych)

CVE-2026-12947HIGH7.5PL ✓ten sam produkt

IBM App Connect Enterprise – ujawnienie wrażliwych danych w plikach logów

CVE-2026-14522HIGH8.8PL ✓ten sam produkt

IBM App Connect Enterprise — command injection przez znaki CRLF

CVE-2026-3602MEDIUM4.7ten sam produkt

IBM App Connect Enterprise w wersjach 13.0.1.0 do 13.0.7.2, 12.0.1.0 do 12.0.12.26 oraz IBM Integration Bus fo...