HIGH🇬🇧 English

CVE-2026-9762

IBM Db2 — RCE poprzez kontrolowany przez użytkownika JDBC URL

CVSS 7.8v3.1pub. 2026-07-17upd. 2026-07-24

IBM Db2 w wersjach 11.5.0–11.5.9 oraz 12.1.0–12.1.4 jest podatny na zdalne wykonanie kodu (RCE), gdy adres URL JDBC jest kontrolowany przez użytkownika. Podatność umożliwia lokalnie uwierzytelnionemu atakującemu przejęcie pełnej kontroli nad systemem.

Pokaż oryginał (EN)

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to remote code execution when jdbc url is under user control.

🤖 Analiza AI
Jak działa

Podatność sklasyfikowana jako CWE-94 (Code Injection) polega na niewystarczającej walidacji wartości JDBC URL przekazywanych przez użytkownika. Gdy atakujący ma możliwość wpływu na treść tego adresu URL, może wstrzyknąć złośliwy kod lub wskazać zewnętrzne zasoby, których przetworzenie przez silnik Db2 skutkuje wykonaniem arbitralnego kodu. Wektor ataku jest lokalny (AV:L), co oznacza, że atakujący musi posiadać dostęp do systemu lub aplikacji przekazującej URL do sterownika JDBC.

Skutki

Atakujący może uzyskać pełną kontrolę nad systemem poprzez zdalne wykonanie kodu — w tym odczyt i modyfikację danych (C:H, I:H) oraz potencjalnie doprowadzić do niedostępności usługi (A:H).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi pod adresem https://www.ibm.com/support/pages/node/7279479

Kogo dotyczy

IBM Db2 w wersjach 11.5.0 do 11.5.9 oraz 12.1.0 do 12.1.4

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • IBM Db2

    APP
    Ibm
    11.5.0 – 11.5.912.1.0 – 12.1.5 (bez)
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-10109CRITICAL9.8PL ✓ten sam produkt

RCE w IBM Db2 — błąd obsługi pre-auth DRDA handshake

CVE-2026-10543HIGH8.2ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to privilege escalation with a speciall...

CVE-2026-10534HIGH8.4ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.5 is vulnerable to buffer overflow in the IXF IMPORT pa...

CVE-2026-10535HIGH8.4PL ✓ten sam produkt

Buffer overflow w IBM Db2 — podatność w helperie db2flacc (setgid)

CVE-2026-1718HIGH7.1ten sam produkt

IBM Db2 11.5.0 through 11.5.9, and 12.1.0 through 12.1.4 is vulnerable to a denial of service with a specially...