IBM выпустила патчи для WebSphere Application Server и его облегчённой версии Liberty. Множественные уязвимости затрагивают версии 8.5, 9.0 традиционной редакции, а также Liberty версий 17.0.0.3 - 26.0.0.8. В общей сложности, согласно опубликованным бюллетеням, закрыто более десятка ошибок безопасности, позволяющих злоумышленнику атаковать сервер из сети, не имея учётных данных. Спектр потенциального ущерба широк: от отказа в обслуживании до полного захвата управления системой.
Детали уязвимостей
Наибольшую опасность представляют два компонента с максимальным баллом CVSS 9,8. Первый - уязвимость повышения привилегий в административной консоли (CVE-2026-14446). Она вызвана отсутствием аутентификации для критических функций. Удалённый злоумышленник, отправив специально сформированный запрос, может получить полный контроль над консолью управления, что даёт доступ ко всем настройкам сервера и размещённым на нём приложениям.
Вторая уязвимость схожей степени опасности - CVE-2026-14512, связанная с небезопасной десериализацией недоверенных данных в традиционной редакции WebSphere. Ошибка проявляется до этапа аутентификации. Это позволяет атакующему, не вводя пароль, выполнить произвольный код на сервере или обойти механизмы проверки подлинности. Обе эти ошибки затрагивают только WebSphere Application Server 8.5 и 9.0 и не влияют на Liberty.
Отдельного внимания заслуживает группа ошибок, связанных с контрабандой HTTP-запросов (HTTP request smuggling). Три из них (CVE-2026-15064, CVE-2026-15328, CVE-2026-15325) имеют высокие баллы CVSS - от 7,4 до 8,9. Причина - некорректная обработка нестандартных токенов версии HTTP и TRACE-запросов. Эти уязвимости актуальны и для традиционной версии, и для Liberty, но только при включённых функциях servlet-3.0, servlet-3.1, servlet-4.0, servlet-5.0, servlet-6.0 или servlet-6.1. В случае успешной эксплуатации злоумышленник может вмешиваться в последовательность HTTP-ответов, отравляя кеш прокси-серверов или перенаправляя трафик.
Ещё одна критическая уязвимость, оценённая в 9,4 балла по CVSS, затрагивает подсистему SIP-контейнера (sipServlet-1.1). Ошибка CVE-2026-14529 позволяет выполнять атаки типа Server-Side Request Forgery (SSRF). При её эксплуатации злоумышленник может отправлять неаутентифицированные запросы от имени сервера к внутренним ресурсам сети, включая базы данных, системы логирования или другие сервисы. Угроза распространяется на обе редакции WebSphere.
Версия Liberty также оказалась под ударом. Две уязвимости связаны с функцией collectiveController-1.0, обеспечивающей управление коллективом серверов. CVE-2026-14976 (CVSS 7,1) допускает удалённое выполнение кода, а CVE-2026-15280 (CVSS 7,5) - внедрение сегментов пути (path traversal), что позволяет читать произвольные файлы на сервере. Для эксплуатации первой атакующему требуется доступ к сети и вовлечение пользователя, вторая же эксплуатация возможна без взаимодействия.
Кроме того, в Liberty закрыта уязвимость межсайтовой подделки запросов (CSRF) - CVE-2026-14980 с баллом 8,3. Она позволяет атакующему выполнять SSRF-запросы с повышенными привилегиями через ту же функцию collectiveController-1.0.
Отказ в обслуживании - ещё один класс проблем. Для традиционного WebSphere описана ошибка CVE-2026-14981 (CVSS 7,5) - неконтролируемое потребление ресурсов в HTTP-канале. Для Liberty - уязвимость CVE-2026-16192 (CVSS 7,1) в REST-коннекторах restConnector-1.0 и restConnector-2.0, вызванная неконтролируемой рекурсией. Обе могут привести к исчерпанию памяти или процессорного времени.
Также стоит упомянуть менее опасные, но практически значимые ошибки. CVE-2026-14974 (CVSS 8,1) - небезопасная десериализация в традиционной редакции. CVE-2026-16184 (CVSS 7,0) - обход аутентификации через подбор запроса. CVE-2026-14528 (CVSS 7,4) - раскрытие чувствительной информации в журналах. И две уязвимости межсайтового скриптинга (XSS) - CVE-2026-14515 и CVE-2026-2482, последняя из которых (CVSS 3,1) низкой степени опасности.
Организациям, эксплуатирующим WebSphere Application Server в качестве сервера приложений - особенно в корпоративном и государственном секторах, - следует как можно скорее применить исправления. IBM предоставила временные решения (interim fix) для всех описанных уязвимостей. Для традиционной версии патчи будут включены в fix pack 9.0.5.29 и 8.5.5.31, для Liberty - в fix pack 26.0.0.9. Выход этих релизов запланирован на третий квартал 2026 года. До установки обновлений пользователи могут проверить, включены ли уязвимые функции на их серверах. Временных обходных мер (workarounds) производитель не предоставил, поэтому единственным способом защиты остаётся установка патча. Уязвимости затрагивают широкий круг версий и компонентов, что делает их особенно привлекательными для массовых атак. Своевременное управление исправлениями в среде с подобными продуктами остаётся ключевым элементом защиты от эксплуатации.
Ссылки
- https://www.ibm.com/support/pages/node/7281721
- https://www.ibm.com/support/pages/node/7281651
- https://www.ibm.com/support/pages/node/7281649
- https://www.ibm.com/support/pages/node/7281648
- https://www.ibm.com/support/pages/node/7281641
- https://www.ibm.com/support/pages/node/7281633
- https://www.ibm.com/support/pages/node/7281631
- https://www.ibm.com/support/pages/node/7281628
- https://www.ibm.com/support/pages/node/7281625