IBM WebSphere Application Server получил масштабное обновление безопасности, закрывающее девять уязвимостей

IBM WebSphere

Корпорация IBM выпустила серию бюллетеней, посвящённых множественным уязвимостям в продуктах WebSphere Application Server традиционной архитектуры и версии Liberty. Патчи охватывают проблемы, связанные с подделкой запросов на стороне сервера (SSRF), межсайтовым скриптингом (XSS), отказами в обслуживании, обходом ограничений безопасности и раскрытием конфиденциальной информации. Степень опасности варьируется от среднего (4,3 балла по CVSS) до критического (9,3 балла). Компания настоятельно рекомендует пользователям установить исправления в ближайшее время.

Детали узявимостей

Набор уязвимостей затрагивает обе основные ветки продукта: WebSphere Application Server версий 8.5 и 9.0, а также Liberty в диапазоне от 17.0.0.3 до 26.0.0.7. Среди девяти зарегистрированных CVE особое внимание привлекает уязвимость CVE-2026-11714 в Liberty с оценкой 8,5 балла. Она связана с включённой функцией apiDiscovery-1.0 и позволяет злоумышленнику, имеющему сетевой доступ и низкие привилегии, обходить авторизацию и получать высокий уровень доступа к системе, а также частично раскрывать данные. Аналогичная проблема с SSRF обнаружена в Liberty при включённой функции adminCenter-1.0 (CVE-2026-11546, 7,1 балла) - атакующий может инициировать неавторизованные запросы и вызывать отказ в обслуживании.

В традиционной версии WebSphere Application Server найдена уязвимость CVE-2026-9006 (7,4 балла) - SSRF через настроенный Ajax Proxy может быть использована для обхода политик безопасности и утечки данных. При этом для её эксплуатации требуется высокая сложность атаки, однако при успехе потенциальный ущерб оценивается как высокий с точки зрения конфиденциальности и целостности.

Группа уязвимостей, связанных с неконтролируемым потреблением ресурсов (CVE-2026-50645, CVE-2026-9322, CVE-2026-9171), получила единую оценку 7,5 балла и охватывает как традиционный WebSphere, так и Liberty. Эти проблемы позволяют удалённому злоумышленнику без аутентификации вызвать отказ в обслуживании путём отправки специально сформированных HTTP-запросов или избыточного числа вложений в сообщениях (последнее относится к библиотеке Apache CXF, используемой продуктом). В случае с CVE-2026-50645 атакующий может привести к исчерпанию памяти или перегрузке процессора, что выведет сервер из строя.

Особую опасность представляют две уязвимости межсайтового скриптинга (CVE-2026-11712 и CVE-2026-11708) с оценками 9,3 балла. Обе затрагивают консоль администрирования WebSphere Application Server традиционной версии и её встроенную справочную систему. Удалённый злоумышленник может внедрить вредоносный скрипт, который будет выполнен в контексте сессии администратора. Это открывает путь к компрометации интерфейса управления и дальнейшему захвату сервера. Дополнительно, CVE-2026-11595 (4,3 балла) позволяет через справочную систему прочитать произвольные файлы на сервере, используя path traversal.

Все уязвимости не имеют временных обходных решений - IBM указывает, что единственной мерой защиты является установка исправлений. Для традиционных версий 8.5 и 9.0 выпущены временные исправления (interim fix), а также запланированы сервис-паки: для V9.0 - 9.0.5.29, для V8.5 - 8.5.5.31, для Liberty - 26.0.0.8. Они ожидаются в третьем квартале 2026 года. Компания подчёркивает, что пользователям Liberty необходимо проверять, какие функции включены, и при отсутствии adminCenter-1.0 или apiDiscovery-1.0 соответствующие уязвимости не могут быть эксплуатированы.

IBM также предупреждает о сложности установки некоторых патчей: после применения временного исправления для CVE-2026-9006 и для группы XSS-уязвимостей необходимо вручную выполнить дополнительные шаги, описанные в бюллетенях. Администраторам следует ознакомиться с инструкциями по ссылкам, указанным в бюллетенях безопасности.

Данное обновление продолжает тенденцию к росту числа уязвимостей в корпоративном серверном ПО, требующих своевременного управления исправлениями. Особенно важно обратить внимание на компоненты административных консолей и справочных систем, которые традиционно менее защищены, но имеют высокий уровень привилегий. Пользователям WebSphere Application Server всех редакций рекомендуется немедленно оценить зону поражения и установить выпущенные interim fix, не дожидаясь выхода полных пакетов обновлений.

Ссылки

Комментарии: 0