Шесть бюллетеней безопасности IBM, опубликованных 25 и 28 сентября 2026 года, касаются QRadar SIEM и четырёх приложений для этой платформы. Речь идёт о Deployment Intelligence, Pre-Validation, Threat Intelligence и Use Case Manager. Сам QRadar SIEM появляется в списке дважды, потому что производитель закрывал разные наборы проблем в разных ветках. Причина общая: продукты собирают из сторонних библиотек, а в этих библиотеках давно известны уязвимости. Автоматические сканеры находят их без участия человека.
Детали уязвимостей
QRadar SIEM - платформа управления событиями информационной безопасности и корреляции данных. Проще говоря, это центр, куда стекаются журналы серверов, сетевого оборудования и систем защиты. Компромисс такого узла даёт злоумышленнику широкий обзор инфраструктуры. Поэтому обновления здесь важнее, чем в обычном приложении.
Пострадали QRadar SIEM версий от 7.6.0 до 7.6.0.3 и ветки 7.5.0 вплоть до UP16. Из приложений уязвимы Deployment Intelligence до 3.0.19, Pre-Validation до 2.0.2, Threat Intelligence до 2.5.0 и Use Case Manager до 4.1.1. Об эксплуатации в реальных атаках IBM не сообщает. Разработчик указывает лишь на возможность автоматизированного поиска уязвимых компонентов. Это не значит, что риска нет, но паниковать раньше времени не стоит.
Самый заметный набор проблем связан с Apache Tomcat, который входит в состав QRadar SIEM. Одна из уязвимостей позволяет обойти ограничения безопасности, если правило для длинного пути задано раньше, чем более строгое правило для короткого. Другая делает повторяемым запрос с DIGEST-аутентификацией, когда счётчик повторов попадает на границу окна. Третья пропускает вход через FORM-аутентификацию, если запрет касается только метода POST. Отдельные ошибки касаются аутентификации пользователя, которого нет в источнике данных, и незакрытых сеансов WebSocket после смены идентификатора. Ни одна из них не требует высоких привилегий от атакующего.
Tomcat в составе SIEM интересен тем, что его веб-интерфейс доступен администраторам и аналитикам. Обход аутентификации на этом уровне открывает путь к внутренним интерфейсам продукта, а не только к отдельной странице. Для дежурной смены центра мониторинга отказ в обслуживании означает потерю видимости, а подмена ответов - доступ к данным о защищённости всей сети.
Рядом идут уязвимости Apache HTTP Server, закрытые в версии 2.4.68. Среди них использование памяти после освобождения в модуле mod_ldap, переполнение буфера в mod_proxy_html и обход каталога в mod_dav_fs.
Внимания требуют и другие компоненты. BIND 9 допускает подделку отрицательных ответов DNS и отравление кэша. Bouncy Castle принимает OCSP-ответ без привязки к проверяемому сертификату. Он же пропускает ограничения имени через точку в конце домена. libssh с библиотекой OpenSSL может не проверять целостность трафика AES-GCM. В ядре Linux исправлен длинный список ошибок работы с памятью, и часть из них ведёт к локальному повышению привилегий. Ещё в списке значатся библиотеки разбора JSON jackson-core и jackson-databind, где проверка типов при разборе данных обходится через контейнеры. Похожие истории у SQLite, GLib, Apache ActiveMQ, Apache Struts и GNU Wget.
Значительная часть проблем приходит из библиотек JavaScript, на которых построены приложения. Здесь выделяется Axios. Обход правил NO_PROXY через адреса диапазона 127.0.0.0/8 получил максимальную оценку 10,0 по шкале CVSS, открытой системе оценки уязвимостей. Смысл ошибки в том, что защита внутренних адресов обходится, и запрос уходит туда, куда разработчик его не пускал. Подделка запросов на стороне сервера даёт доступ к служебным адресам, включая метаданные облачных площадок. Ещё несколько ошибок Axios связаны с прототипным загрязнением. Так называют подмену свойств базового объекта, которые наследуют все остальные объекты программы. Одна ошибка в любой зависимости запускает цепочку в чужом коде. Через такую подмену злоумышленник может направить трафик на свой прокси-сервер и читать учётные данные. Он же способен отключить обработку ошибок HTTP, и тогда сбойные ответы сервера выглядят успешными. Дополнительно Axios передаёт учётные данные прокси по перенаправлению, хотя получатель их видеть не должен.
В приложении Pre-Validation нашлись уязвимости Next.js. Они позволяют подделывать запросы на стороне сервера через запросы обновления WebSocket, отравлять общий кэш и выполнять межсайтовый скриптинг. На серверах под Windows возможен обход пути и чтение ключа шифрования. Use Case Manager затронут ошибками node-tar: при распаковке архива они дают создать жёсткие ссылки за пределами каталога. К ним добавляются обходы очистки HTML в DOMPurify, которые ведут к межсайтовому скриптингу, и чтение произвольных файлов через PostCSS. Есть и отдельный пласт отказов в обслуживании. Их дают minimatch, brace-expansion, multer, qs, nanoid, markdown-it, Picomatch и другие библиотеки. Масштаб понятен по одному примеру: шаблон длиной 12 байт останавливает обработку на семь секунд. Более длинный шаблон подвешивает процесс надолго.
Исправления уже доступны. QRadar SIEM обновляют до 7.6.0.4 в ветке 7.6.0 и до 7.5.0 UP16 IF01 в ветке 7.5.0. В одном из бюллетеней фигурирует промежуточная сборка 7.6.0.3. Deployment Intelligence переходит на 3.0.20, Pre-Validation - на 3.0.0, Threat Intelligence - на 2.6.0, Use Case Manager - на 4.2.0. Обходных способов защиты производитель не предлагает. Поэтому откладывать установку не стоит. Отдельно проверьте, какие приложения установлены в вашей инсталляции. Они обновляются независимо от платформы и часто отстают от неё.
QRadar собирает данные обо всей сети, поэтому ошибка в небольшом приложении на том же узле обходится дороже, чем в рядовом сервисе. Обновление самой платформы без обновления приложений оставляет половину проблем на месте.
Ссылки
- https://www.ibm.com/support/pages/node/7289582
- https://www.ibm.com/support/pages/node/7289547
- https://www.ibm.com/support/pages/node/7289579
- https://www.ibm.com/support/pages/node/7289781
- https://www.ibm.com/support/pages/node/7289777
- https://www.ibm.com/support/pages/node/7289581