HIGH🇬🇧 English

CVE-2026-14522

IBM App Connect Enterprise — command injection przez znaki CRLF

CVSS 8.8v3.1pub. 2026-07-30upd. 2026-08-05

IBM App Connect Enterprise w wersjach 12.x i 13.x zawiera podatność typu command injection umożliwiającą zdalnemu atakującemu wykonanie dowolnych poleceń systemowych. Wysoki wynik CVSS (8.8) oraz brak wymogu uwierzytelnienia czynią tę podatność poważnym zagrożeniem.

Pokaż oryginał (EN)

IBM App Connect Enterprise 13.0.1.0 through 13.0.7.2, and 12.0.1.0 through 12.0.12.27 could allow a remote attacker to execute arbitrary commands due to improper neutralization of CRLF characters.

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowej neutralizacji znaków CRLF (powrót karetki i nowa linia, CR: \r, LF: \n) w danych wejściowych przetwarzanych przez aplikację (CWE-78). Atakujący dostępny w tej samej sieci (wektor AV:A) może przemycić dodatkowe polecenia systemowe poprzez wstrzyknięcie znaków CRLF do parametrów przekazywanych dalej do interpretera poleceń. Nie jest wymagane uwierzytelnienie ani interakcja użytkownika po stronie ofiary.

Skutki

Atakujący może wykonać dowolne polecenia z uprawnieniami procesu IBM App Connect Enterprise na serwerze docelowym, co prowadzi do pełnego naruszenia poufności, integralności i dostępności systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami: https://www.ibm.com/support/pages/node/7281897

Kogo dotyczy

IBM App Connect Enterprise w wersjach 13.0.1.0 – 13.0.7.2 oraz 12.0.1.0 – 12.0.12.27

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • IBM App Connect Enterprise

    APP
    Ibm
    12.0.1.0 – 12.0.12.28 (bez)13.0.1.0 – 13.0.8.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-15435CRITICAL9.8PL ✓ten sam produkt

Path Traversal w IBM App Connect Enterprise umożliwiający zapis dowolnych plików

CVE-2024-22317CRITICAL9.1PL ✓ten sam produkt

IBM App Connect Enterprise — brak limitu prób uwierzytelnienia (DoS/ujawnienie danych)

CVE-2026-12947HIGH7.5PL ✓ten sam produkt

IBM App Connect Enterprise – ujawnienie wrażliwych danych w plikach logów

CVE-2026-14519HIGH7.5PL ✓ten sam produkt

IBM App Connect Enterprise — path traversal umożliwia odczyt dowolnych plików

CVE-2026-3602MEDIUM4.7ten sam produkt

IBM App Connect Enterprise w wersjach 13.0.1.0 do 13.0.7.2, 12.0.1.0 do 12.0.12.26 oraz IBM Integration Bus fo...