CRITICAL🇬🇧 English

CVE-2026-9074

SQL Injection w funkcji resetowania hasła IBM API Connect

CVSS 9.1v3.1pub. 2026-07-08upd. 2026-07-10

IBM API Connect zawiera krytyczną podatność typu SQL injection w mechanizmie resetowania hasła, dostępną bez uwierzytelnienia. Atakujący zdalnie i bez żadnych uprawnień może manipulować zapytaniami do bazy danych, co zagraża poufności i integralności przechowywanych danych.

Pokaż oryginał (EN)

IBM API Connect 10.0.8.0 through 10.0.8.9 and 12.1.0.0 through 12.1.0.3 contains an unauthenticated SQL injection vulnerability in the password reset functionality.

🤖 Analiza AI
Jak działa

Podatność (CWE-89) wynika z braku odpowiedniej walidacji i sanityzacji danych wejściowych przekazywanych do zapytań SQL w funkcjonalności resetowania hasła. Ponieważ endpoint ten jest dostępny bez uwierzytelnienia, atakujący może wysyłać spreparowane żądania zawierające złośliwe fragmenty SQL bezpośrednio do serwera. Umożliwia to manipulowanie logiką zapytań bazodanowych bez konieczności posiadania jakiegokolwiek konta w systemie.

Skutki

Atakujący może uzyskać nieautoryzowany dostęp do danych przechowywanych w bazie danych (naruszenie poufności) oraz modyfikować lub usuwać dane (naruszenie integralności). Wektor CVSS wskazuje na brak wpływu na dostępność systemu, jednak ujawnienie danych wrażliwych (np. tokenów resetowania hasła, danych użytkowników) może prowadzić do przejęcia kont.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://www.ibm.com/support/pages/node/7278218 oraz https://www.ibm.com/support/pages/node/7278909). Do czasu wdrożenia poprawki zaleca się ograniczenie dostępu sieciowego do endpointów resetowania hasła na poziomie firewall lub reverse proxy.

Kogo dotyczy

IBM API Connect w wersjach 10.0.8.0 do 10.0.8.9 oraz 12.1.0.0 do 12.1.0.3.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:N
  • IBM Api Connect

    APP
    Ibm
    10.0.8.0 – 10.0.8.10 (bez)12.1.0.0 – 12.1.1.0 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
SQLi
CWE
Referencje

Powiązane podatności

CVE-2025-13915CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — obejście mechanizmów uwierzytelniania (Auth Bypass)

CVE-2021-29715CRITICAL9.1PL ✓ten sam produkt

IBM API Connect — ujawnienie danych i DoS przez otwarte porty

CVE-2021-29772CRITICAL9.8PL ✓ten sam produkt

IBM API Connect — podatność na wstrzyknięcie kodu (code injection)

CVE-2020-4899CRITICAL9.1PL ✓ten sam produkt

IBM API Connect — przesyłanie wrażliwych danych w postaci niezaszyfrowanej (CWE-319)

CVE-2019-4203CRITICAL9.8PL ✓ten sam produkt

SSRF w IBM API Connect Developer Portal umożliwia pobieranie plików z serwera