Двадцать уязвимостей в сторонних библиотеках затрагивают платформу IBM Sterling Partner Engagement Manager, которую компании используют для обмена данными с поставщиками и деловыми партнёрами. Самая тяжёлая ошибка кроется в Apache Shiro и связана с внедрением LDAP-кода (LDAP, или протокол доступа к каталогам, хранит учётные записи и права пользователей). Атакующий способен обойти вход в систему и выдать себя за другого сотрудника. По шкале CVSS уязвимость CVE-2026-49268 получила 9.1 из 10. Под ударом выпуски Essentials Edition 6.3.0.0-6.3.0.2 и 6.2.4.0-6.2.4.4, а также Standard Edition 6.2.4.0-6.2.4.4. Бюллетень IBM опубликовала 28 сентября 2026 года и просит устанавливать исправления без задержки, поскольку обходных способов защиты не предлагает.
Детали уязвимостей
Класс DefaultLdapRealm в Apache Shiro, инструменте для разграничения доступа в Java-приложениях, подставляет имя пользователя в шаблон отличительного имени напрямую, без экранирования служебных символов. Из-за этого меняется структура запроса к каталогу, проверка подлинности теряет смысл. Уязвимость затрагивает все выпуски Shiro до 2.2.0 включительно и 3.0.0-alpha-1, если приложение опирается на этот класс. Исправление появилось в 2.2.1 и 3.0.0-alpha-2.
Второй по значимости стала ошибка проверки входных данных в JDBC-драйвере для Microsoft SQL Server (JDBC - способ подключения Java-программ к базам данных). Неавторизованный злоумышленник выдаёт себя за доверенный узел сети, оценка 8.1. Ещё четыре уязвимости пришли из библиотеки Bouncy Castle, на которой держится криптография Java-приложений. Две связаны с устаревшими и рискованными алгоритмами при генерации ключей и проверке подписей, третья - со скрытым временным каналом в реализации постквантового обмена ключами, четвёртая - с внедрением LDAP-кода в модуле работы с каталогами. Рейтинги трёх из них достигают 7.5.
Библиотека form-data, собирающая составные запросы с файлами, не экранирует символы возврата каретки и перевода строки в именах полей и файлов. Если приложение берёт эти имена из внешних данных, атакующий дописывает собственные заголовки или целые части запроса. Получатель видит поля, которых отправитель не добавлял, включая отметку о правах администратора. Оценка 7.5, уязвимость закрыта в версиях 2.5.6 и выше.
Журналирование тоже подвело. Компонент Log4j для отправки логов на внешний сервер не сверял имя узла в сертификате с адресом получателя, даже когда такая проверка включена настройками. Атака "человек посередине" позволяет перехватывать или перенаправлять поток журналов, а первое исправление закрыло лишь один из двух способов включить проверку. Отдельная линия проблем - формирование XML в логах: запрещённые спецификацией символы попадают в вывод, документ становится нечитаемым, и системы обработки журналов теряют записи. Обновление библиотеки до 2.25.4 снимает эти вопросы.
Часть уязвимостей ведёт к отказу в обслуживании. Инструмент Browserslist копит результаты запросов и разобранные выражения в кэше без ограничения размера; поток однотипных обращений съедает память и роняет процесс. Другая ошибка той же библиотеки вызывает необработанное исключение и прерывает работу. В fast-uri, которая разбирает адреса и проверяет список разрешённых узлов, два способа приведения интернациональных доменов дают разные имена хостов, поэтому фильтры обходятся. Компилятор Babel позволяет прочитать произвольный файл через ссылку на карту исходников, а в редком сценарии с разбором регулярных выражений выдаёт код с квадратичной сложностью. Здесь оценки ниже - от 3.6 до 7.5.
Картина показательна. Собственных ошибок в этом списке у платформы нет: все двадцать уязвимостей пришли из библиотек, которые разработчики IBM подключают как зависимости, - Apache Shiro, Bouncy Castle, Log4j, Babel, Browserslist, form-data, fast-uri и JDBC-драйвер Microsoft. Вложенность превращает мелкий дефект в нижнем слое в дыру всего продукта, и сроки исправления задаёт не производитель платформы, а графики выпусков сторонних проектов. Добавляют риска четыре ошибки Apache Shiro, связанные с cookie-файлами и разницей во времени отклика. Возраст метки "запомнить меня" не проверяется, чувствительные cookie уходят без флага Secure, а перебор паролей позволяет отличить несуществующего пользователя от существующего. Рейтинги этих ошибок невысоки - от 2.0 до 6.5, зато в связке они расширяют возможности атакующего.
Обновления вышли в тот же день. Ветка 6.3.0.x закрывает дыры в выпуске 6.3.0.3, для 6.2.4.x - в 6.2.4.5, причём одна и та же сборка подходит и Standard Edition, и Essentials Edition. Забрать пакеты можно на сайте поддержки IBM. Обходных мер вендор не предлагает: отключить отдельные библиотеки или закрыть доступ к сервису недостаточно, ведь от них зависят штатные функции платформы. Тем, кто использует перечисленные компоненты в других проектах, полезно сверить свои версии. Apache Shiro исправлен в 2.2.1, Log4j Core - в 2.25.4, form-data - в 4.0.6.
Список из двадцати заплат на одну платформу показывает, насколько сильно корпоративный продукт зависит от чужого кода. Пока одни команды правят свою строку в каталоге зависимостей, другие переносят сроки обновлений, и этим промежутком пользуется атакующий. Регулярная инвентаризация библиотек и быстрое обновление платформы сокращают окно возможностей надёжнее, чем настройки периметра.
Ссылки