Операционная система IBM i содержит 19 уязвимостей, затрагивающих все поддерживаемые версии - с 7.3 по 7.6. IBM выпустила пакет исправлений, закрывающий все эти проблемы. Национальный центр кибербезопасности Нидерландов (NCSC) распространил предупреждение об этих находках. Самую опасную из них, CVE-2026-16860, специалисты оценили в 9.9 балла по шкале CVSS (система оценки критичности уязвимостей). Причина - неконтролируемый путь поиска исполняемых файлов.
Детали уязвимостей
Из-за неконтролируемого пути поиска система может запустить произвольный код из ненадёжного места. Атакующий с действующей учётной записью способен подменить легитимный исполняемый файл на вредоносный. При запуске такой файл получит права исходного компонента. В результате злоумышленник может захватить контроль над операционной системой и получить доступ к чувствительным данным. Высокий балл связан с тем, что атака возможна удалённо и не требует сложных условий.
Помимо этого, IBM закрыла ещё две ошибки с оценкой 9.8, позволяющие удалённо выполнить код без аутентификации. Одна из них находится в компоненте Line Printer Daemon (LPD), который отвечает за печать. Атакующий отправляет специально сформированный сетевой запрос. Этот запрос провоцирует запись за пределы памяти, что даёт контроль над системой. Вторая ошибка затрагивает Debug Server, компонент отладки. Аналогичное переполнение буфера приводит к выполнению произвольного кода. Обе проблемы доступны для удалённой эксплуатации.
Свежие бюллетени также описывают уязвимости SQL-инъекций в компонентах Db2 Mirror и SQL. Через них удалённый пользователь с учётной записью может просматривать, изменять или удалять записи в базе данных. Ошибка в Db2 Mirror позволяет также изменять структуру таблиц и создавать новые объекты. Отдельно стоят проблемы повышения привилегий. Ошибка в SQL (CVE-2026-16722) позволяет получить несанкционированные права. Уязвимость в PASE (среда для запуска приложений) возникает из-за некорректной проверки переменной окружения. Локальный атакующий может использовать её для запуска кода с повышенными привилегиями. Ещё одна ошибка повышения привилегий (CVE-2026-18669) находится в компоненте активации. Она даёт возможность выполнить вредоносный скрипт с правами root.
Кроме того, IBM исправила несколько ошибок, приводящих к раскрытию информации. Например, CVE-2026-16863 позволяет удалённому пользователю читать данные за пределами выделенной памяти. Другие уязвимости позволяют обходить ограничения файловой системы. CVE-2026-16908 открывает доступ к произвольным объектам через некорректную обработку путей. CVE-2026-16967 использует состояние гонки при работе с символьными ссылками. В HTTP-сервере нашли переполнение буфера, вызывающее отказ в обслуживании. Также в LPD нашлась ошибка проверки имени пользовательского профиля, позволяющая обойти ограничения безопасности.
Почти все перечисленные уязвимости требуют от атакующего наличия действующей учётной записи. Исключение составляют упомянутые выше ошибки в LPD и Debug Server, а также проблема в HTTP-сервере. При этом банки, производственные предприятия и государственные организации используют IBM i в критических процессах. Компрометация такой платформы может привести к простою критических сервисов. Возможны утечка конфиденциальной информации или полный захват инфраструктуры. Такие атаки могут оставаться незамеченными, поскольку злоумышленники используют легитимные учётные записи. Поэтому даже уязвимости, требующие аутентификации, представляют серьёзную угрозу.
IBM уже подготовила исправления для всех затронутых версий. IBM распространяет их в виде PTF-пакетов (программных исправлений). Для каждой версии операционной системы от 7.3 до 7.6 существуют отдельные обновления. Администраторам рекомендуется проверить, какая версия IBM i стоит на системе, и установить соответствующие патчи. NCSC советует убедиться, попадает ли используемая версия в список уязвимых. Ссылки на бюллетени и PTF-файлы находятся на странице поддержки IBM. Временных мер защиты для большинства уязвимостей нет, поэтому установка обновлений - единственный способ устранить риск. Также IBM рекомендует переходить на поддерживаемые версии тем, кто использует устаревшие выпуски.
В качестве дополнительной защиты стоит ограничить сетевой доступ к управляющим компонентам. Системные администраторы могут закрыть порты LPD и Debug Server. Это стоит сделать, если компоненты не нужны для рабочих процессов. Сегментация сети и использование межсетевых экранов помогут снизить риск удалённой эксплуатации. Однако такие меры не заменяют установку патчей, а лишь уменьшают поверхность атаки.
Эта волна исправлений в очередной раз подчёркивает важность регулярного обновления компонентов IBM i. Даже периферийные сервисы, такие как служба печати или отладки, могут содержать серьёзные ошибки. Производитель оперативно отреагировал на находки и выпустил патчи. Пользователям остаётся своевременно их применить.
Ссылки
- https://www.ibm.com/support/pages/node/7283274
- https://www.ibm.com/support/pages/node/7283275
- https://www.ibm.com/support/pages/node/7283276
- https://www.ibm.com/support/pages/node/7283277
- https://www.ibm.com/support/pages/node/7283278
- https://www.ibm.com/support/pages/node/7283280
- https://www.ibm.com/support/pages/node/7283282
- https://www.ibm.com/support/pages/node/7283294
- https://www.ibm.com/support/pages/node/7283295
- https://www.ibm.com/support/pages/node/7283296
- https://www.ibm.com/support/pages/node/7283298
- https://www.ibm.com/support/pages/node/7283299
- https://www.ibm.com/support/pages/node/7283300