Ошибка в назначении прав внутри Network Authentication Service (NAS) - службы сетевой аутентификации, которая входит в состав операционной системы IBM i, - позволяет пользователю с обычной учётной записью менять владельца произвольных файлов на сервере. Уязвимость получила идентификатор CVE-2026-84414. Оценка по шкале CVSS составляет 7.8 при векторе, который описывает локальную атаку. Затронуты четыре поддерживаемые ветки IBM i: 7.6, 7.5, 7.4 и 7.3. Исправления уже вышли, обходных способов защиты IBM не предлагает.
Уязвимость CVE-2026-84414
Речь идёт о компоненте, который отвечает за проверку подлинности пользователей и служб в сети. В IBM i эту роль выполняет реализация протокола Kerberos - механизма, при котором каждая сторона получает подтверждение своей подлинности через доверенный узел. Служба NAS работает с избыточными полномочиями, а путь к файлу, которым может управлять атакующий, проверяется неправильно. Если злоумышленник подставит собственное значение пути, служба выполнит операцию с чужими правами. Категория weakness по классификации CWE - 732, то есть некорректное назначение прав для критичного ресурса.
Ключевое условие здесь - наличие учётной записи. Уязвимость эксплуатирует не внешний нарушитель, а пользователь, который уже вошёл в систему и имеет минимальные права. Взаимодействие с жертвой не требуется, равно как и знание административных паролей. Достаточно запустить нужную последовательность действий локально. По данным IBM, воздействие затрагивает все три составляющие: конфиденциальность, целостность и доступность. Это означает, что смена владельца файла открывает доступ к его содержимому, позволяет изменить данные и способна нарушить работу служб, которые эти файлы используют.
Практический риск связан с самой природой операции. В IBM i, как и в большинстве серверных систем, права доступа определяются тем, кто владеет файлом и к каким группам он относится. Смена владельца ломает эту логику: прежние ограничения перестают действовать, а новый владелец получает полный набор полномочий. Атакующий может перевести под свой контроль конфигурационные файлы, журналы или данные приложений. Дальше открывается путь к закреплению в системе и к расширению влияния на смежные узлы. Сценарий типичен для так называемого бокового перемещения, когда после первой точки входа злоумышленник ищет способ добраться до более ценных ресурсов.
Платформа IBM i работает на серверах семейства Power и широко распространена там, где важна надёжность обработки транзакций. Её используют банки, страховые компании, промышленные предприятия, логистические операторы и государственные структуры. Во многих из этих организаций серверы годами не перезагружаются и обслуживают критичные процессы. Именно поэтому уязвимости в системных службах аутентификации привлекают внимание: они не требуют сложной подготовки, но открывают доступ к внутреннему периметру. Сведений о том, что кто-то уже применял эту ошибку в реальных атаках, IBM не приводит. Публикация бюллетеня состоялась 24 сентября 2026 года.
Исправления выпущены отдельными пакетами PTF, то есть временными исправлениями для операционной системы, под каждую из четырёх поддерживаемых версий. Владельцам серверов нужно сверить свой уровень обновлений с рекомендациями IBM и установить соответствующий пакет. Автоматического способа обойти проблему без установки исправления не существует: ни отключение службы, ни изменение настроек доступа не закрывают ошибку полностью. Если организация работает на версии, которую производитель больше не поддерживает, единственный надёжный шаг - переход на актуальную ветку. IBM отдельно напоминает об этом в бюллетене.
Отдельного внимания заслуживает вопрос о том, кого именно стоит считать потенциальным нарушителем. Локальный вектор означает, что злоумышленник уже находится внутри системы. Это может быть недовольный сотрудник с рядовой учётной записью, подрядчик с ограниченным доступом или внешний атакующий, который получил доступ к учётным данным через целевой фишинг. Во всех случаях ошибка в службе аутентификации превращает скромные полномочия в инструмент для серьёзного воздействия. Комбинация невысокой сложности атаки и отсутствия необходимости во взаимодействии с пользователем делает такие уязвимости удобными для автоматизации.
Важно и то, что проблема кроется в системном компоненте, а не в прикладном приложении. Администраторы часто обновляют бизнес-логику, но откладывают установку исправлений на уровне операционной системы, поскольку те требуют планового останова. Такой подход увеличивает окно уязвимости. Поскольку IBM относит ошибку к высокому уровню опасности, затягивать с установкой PTF не стоит: чем дольше сервер остаётся без исправления, тем больше времени у нарушителя, который уже получил хотя бы одну учётную запись, чтобы воспользоваться ошибкой службы сетевой аутентификации. Регулярная проверка уровня обновлений и контроль за тем, какие права выданы обычным пользователям, снижают вероятность такого сценария.
Ссылки