Две уязвимости в IBM Db2 получили одинаковую оценку 8.8 по шкале CVSS (общая система оценки опасности уязвимостей). Локальный пользователь с их помощью поднимает свои права до системного уровня. Обе проблемы связаны с неправильным управлением привилегиями. Уязвимы серверные редакции СУБД (системы управления базами данных) в версиях 11.5.0-11.5.9 и 12.1.0-12.1.5. Помимо этого, в тех же версиях нашлись ещё четыре уязвимости. Среди них - чтение файлов на сервере, обход проверки токенов, отказ в обслуживании и порча журналов.
Детали уязвимостей
Первая из пары носит идентификатор CVE-2026-105465. Она даёт о себе знать, когда в экземпляре Db2 включён компонент db2locssh. Это средство удалённого доступа к базе по протоколу SSH (защищённый канал для удалённого подключения). В результате локальный пользователь в такой конфигурации превышает свои полномочия. Затронуты платформы Linux и Unix. Windows, напротив, уязвим не оказался.
Вторая уязвимость, CVE-2026-105464, работает иначе. Для эскалации прав здесь достаточно учётной записи с ролью DBADM - административной ролью внутри самой базы. Такой пользователь и без того распоряжается многими объектами Db2. Однако после использования уязвимости он получает контроль над системой шире, чем предполагает его роль. Причём роль DBADM выдают для администрирования данных, а не для управления сервером целиком. Ограничений по платформам нет: под угрозой все системы, где развёрнут Db2.
Третья проблема затрагивает федеративный сервер. Она связана с командой CREATE WRAPPER, которой подключают внешние источники данных. Уязвимость CVE-2026-18166 с оценкой 7.7 позволяет прошедшему проверку подлинности пользователю с расширенными правами прочитать файлы операционной системы. Доступ к ним у него должен быть закрыт. Причина - недостаточная проверка полномочий при выполнении команды. Из-за ошибки в разграничении доступа конфиденциальные данные с хоста утекают в базу. Помимо этого, проблема затрагивает все платформы, где работает Db2.
Отдельный блок проблем пришёл с библиотекой fence-agents-common, которая входит в поставку Db2. Первая из них, CVE-2026-32597, касается обработки токенов в библиотеке PyJWT. Спецификация RFC 7515 требует отклонять токен, если в его заголовке перечислены расширения, помеченные как обязательные, а приложение их не понимает. При этом PyJWT до версии 2.12.0 такие токены принимал. Оценка уязвимости - 7.5, под удар попадает целостность данных.
Вторая, CVE-2026-30922, относится к библиотеке pyasn1 для разбора структур ASN.1 (формат описания данных, который применяют, в частности, в сертификатах). Специально собранная последовательность из тысяч вложенных блоков заставляет декодер уходить в глубокую рекурсию. Как следствие, приложение падает с переполнением стека или исчерпывает всю доступную память. Оценка тоже 7.5. Уязвимы Db2 12.1.0-12.1.5 в редакциях Server и Db2Connect, причём только на Linux.
Обе проблемы из этого блока эксплуатируются по сети и не требуют учётной записи. Поэтому их удобно использовать для массовых попыток. Конкретных сценариев атаки IBM при этом не приводит. На практике такие ошибки чаще служат для разведки и нарушения работы сервиса, чем для прямой кражи данных.
Ещё одна уязвимость, CVE-2026-49844, живёт в библиотеке логирования log4j. Её оценка - 5.9. При сериализации сообщений с особыми значениями чисел с плавающей точкой библиотека выдаёт недействительный JSON (текстовый формат обмена данными). В него попадают бесконечность или значение, не являющееся числом, а стандарт записи JSON такие данные запрещает. При этом испорченный фрагмент ломает запись в журнале и мешает дальнейшей обработке логов. Аналитические системы, которые собирают журналы, могут отбросить такую запись целиком. Под угрозой Db2 11.5.0-11.5.9 и 12.1.0-12.1.5 на всех платформах, кроме z/linux.
IBM пересмотрела состав уязвимостей в Db2 Recovery Expert for Linux, Unix and Windows 5.5 IF 2. Речь идёт о нескольких десятках проблем в сторонних компонентах, которые накопились за годы. Среди них небезопасная десериализация данных в связках Java-библиотек Apache Commons, ведущая к выполнению произвольного кода, с оценкой 9.8. Есть ошибки в виртуальной машине Java SE, уязвимости Apache HttpClient, Spring Framework и Apache Derby. Часть из них, к тому же, известна с середины прошлого десятилетия. IBM рекомендует перейти на версию 12.1.
Исправления для Db2 собраны в накопительных обновлениях безопасности. Для ветки 11.5 подходит обновление #94236 или более позднее. Для 12.1.4 предназначено #94722, для 12.1.5 - #94858. Все они выложены на портале Fix Central. Пакет можно поставить поверх любого уязвимого уровня соответствующей ветки. Ссылки на обновления приведены в самих бюллетенях. При этом обходных путей IBM не предлагает: временных мер защиты нет. О случаях эксплуатации этих уязвимостей в реальных атаках не сообщается.
Db2 обслуживает системы, от которых зависит работа банков, промышленности и госсектора. Локальная эскалация прав в такой среде значит много. Пользователь с ролью DBADM и без того распоряжается содержимым базы. После использования уязвимости он получает доступ уже к операционной системе. Вместе с возможностью читать файлы через CREATE WRAPPER это даёт способ расширять присутствие внутри защищённого периметра. Обновление стоит установить без задержки. Другого способа защититься вендор не предложил.
Ссылки
- https://www.ibm.com/support/pages/node/7291610
- https://www.ibm.com/support/pages/node/7291609
- https://www.ibm.com/support/pages/node/7291607
- https://www.ibm.com/support/pages/node/7291606
- https://www.ibm.com/support/pages/node/7290893
- https://www.ibm.com/support/pages/node/7291613