CRITICAL🇬🇧 English

CVE-2026-14529

SSRF w IBM WebSphere Application Server przy włączonej funkcji SIP container

CVSS 9.4v3.1pub. 2026-07-29upd. 2026-08-04

IBM WebSphere Application Server oraz WebSphere Application Server Liberty są podatne na atak typu server-side request forgery (SSRF), gdy włączona jest funkcja kontenera SIP (sipServlet-1.1). Podatność ma ocenę CVSS 9.4 i może być wykorzystana zdalnie bez uwierzytelnienia.

Pokaż oryginał (EN)

IBM WebSphere Application Server 9.0, and 8.5 and IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 traditional is vulnerable to server-side request forgery (SSRF) when the SIP container feature (sipServlet-1.1) is enabled.

🤖 Analiza AI
Jak działa

Podatność wynika z braku wymaganego uwierzytelnienia dla krytycznej funkcji (CWE-306) w komponencie obsługującym protokół SIP. Atakujący zdalnie, bez żadnych uprawnień i bez interakcji użytkownika, może skłonić serwer do wysyłania żądań HTTP do dowolnych wewnętrznych lub zewnętrznych zasobów sieciowych. Warunkiem koniecznym jest aktywowanie funkcji sipServlet-1.1 na podatnym serwerze.

Skutki

Atakujący może uzyskać dostęp do wewnętrznych zasobów sieciowych niedostępnych bezpośrednio z zewnątrz (wysoka poufność i integralność) oraz potencjalnie wpłynąć na działanie serwera. SSRF może być również punktem wyjścia do dalszych ataków na infrastrukturę wewnętrzną.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7281721). Jako obejście — jeśli funkcja kontenera SIP (sipServlet-1.1) nie jest wymagana operacyjnie, należy ją wyłączyć. Zalecana jest również kontrola dostępu sieciowego do serwera oraz monitorowanie wychodzących żądań HTTP generowanych przez serwer.

Kogo dotyczy

IBM WebSphere Application Server 9.0 i 8.5 (tryb traditional) oraz IBM WebSphere Application Server Liberty w wersjach od 17.0.0.3 do 26.0.0.8 — wyłącznie gdy włączona jest funkcja kontenera SIP (sipServlet-1.1)

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:L
  • IBM Websphere Application Server

    APP
    Ibm
    8.5.0.0 – 8.5.5.31 (bez)9.0.0.0 – 9.0.5.29 (bez)17.0.0.3 – 26.0.0.9 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SSRFContainer
CWE
Referencje

Powiązane podatności

CVE-2015-7450CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w produktach IBM via deserializacja Java (Apache Commons Collections)

CVE-2026-14525CRITICAL9.4ten sam produkt

IBM WebSphere Application Server - Liberty 17.0.0.3 through 26.0.0.8 IBM WebSphere Application Server Liberty ...

CVE-2026-11707CRITICAL9.3PL ✓ten sam produkt

XSS w konsoli administracyjnej IBM Tivoli System Automation Application Manager 4.1

CVE-2026-14446CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — privilege escalation w konsoli administracyjnej

CVE-2026-14512CRITICAL9.8PL ✓ten sam produkt

IBM WebSphere Application Server — RCE i Auth Bypass przez niebezpieczną deserializację