IBM закрыла 37 уязвимостей в шлюзе DataPower Gateway. Шесть из них получили 9.8 балла из 10 по шкале CVSS. Часть проблем позволяет удалённо выполнить произвольный код и войти в систему с правами администратора без учётных данных. Затронуты четыре ветки продукта: 10.5.0, 10.6.0, 10.6CD и 11.0.0. Для 10.6CD отдельного исправления нет, перейти можно только на 11.0.0.3. Обходных путей IBM не приводит, поэтому закрыть проблемы удаётся лишь установкой новой версии.
Детали уязвимостей
Самый прямой путь к выполнению кода открывает переполнение буфера в куче - области памяти, которую программа выделяет динамически. В уязвимости CVE-2026-14269 проверка границ выполнена неверно, и неаутентифицированный атакующий выходит за пределы выделенного участка, а затем исполняет собственный код на устройстве. Оценка - 9.8. Тот же результат дают ещё несколько ошибок этого класса: запись за границами буфера, переполнение при разборе закодированных заголовков почтовых сообщений, переполнение в обработчике служебных полей. Все они воспроизводятся удалённо и не требуют учётной записи.
Второй путь ведёт через аутентификацию. Данные пользователей DataPower проверяет служба каталогов LDAP (протокол доступа к каталогам). Пустой пароль устройство не отклоняет, и удалённый атакующий входит в интерфейс управления как администратор. Это уязвимость CVE-2026-14502 с той же оценкой 9.8. Рядом стоят слабые места в проверке криптографических подписей: подписанные запросы удаётся подделать, а токены в формате JSON Web Signature предъявить системе как подлинные. Здесь уже нужен доступ с учётной записью, но последствия сравнимы.
Основную часть бюллетеня составляют ошибки работы с памятью. Кроме переполнений, разработчики закрыли чтение за границами буфера, использование памяти после освобождения, обращение к пустому указателю и путаницу типов. Большинство из них приводит к отказу в обслуживании: шлюз перестаёт обрабатывать запросы. Часть сбоев вызывается удалённо и без входа в систему, поэтому вывести устройство из строя может и неопытный атакующий. Разброс оценок - от 5.3 до 9.8. Одни проблемы требуют особых условий или прав, другие не требуют ничего.
Отдельный блок связан с разбором данных. Обработка внешних сущностей XML (механизм, позволяющий документу подтягивать содержимое из внешних источников) раскрывает чувствительную информацию и расходует память. Ошибки в обработке GraphQL (языка запросов к прикладным программным интерфейсам) дают усиление нагрузки: один короткий запрос заставляет систему выполнять несоразмерно большой объём работы. Ещё одна пара уязвимостей позволяет обойти ограничения безопасности через неверную авторизацию и подделку подписей.
Веб-интерфейс тоже под ударом. В ветке 10.6.0 найден межсайтовый скриптинг: неаутентифицированный пользователь внедряет произвольный код JavaScript в страницы панели управления. Оценка - 9.3. Подмена содержимого меняет поведение интерфейса и открывает доступ к учётным данным внутри доверенной сессии.
DataPower Gateway обычно стоит на границе сети и обрабатывает трафик между внешними клиентами и внутренними сервисами. Он завершает шифрованные соединения, приводит сообщения к нужному формату, проверяет подписи и распределяет запросы между системами. Захват такого узла даёт атакующему доступ к потоку данных: учётным записям, токенам, содержимому обмена между приложениями. Обход аутентификации в интерфейсе управления добавляет к этому контроль над конфигурацией, включая маршруты и криптографические ключи. Отдельная проверка подлинности здесь не помогает, потому что подделывается сама подпись.
Уязвимы сборки 10.5.0.0 - 10.5.0.22, 10.6.0.0 - 10.6.0.10, 10.6.1 - 10.6.6 и 11.0.0.0 - 11.0.0.2. Исправления вышли в версиях 10.5.0.23, 10.6.0.11 и 11.0.0.3. В перечне затронутых продуктов IBM также называет платформу Langflow OSS версий с 1.0.0 по 1.12.2, однако подробностей по ней эти бюллетени не содержат. Документы опубликованы 28 сентября 2026 года. Обновляться стоит в первую очередь тем, у кого интерфейс управления открыт из интернета или доступен широкому кругу сотрудников.
Однотипность ошибок памяти в одном продукте говорит о слабой проверке входных данных. Пока практики тестирования не изменятся, похожие исправления будут выходить регулярно. Администраторам стоит держать обновления шлюза в постоянном приоритете. Такой узел видят и внешние клиенты, и внутренние системы, а потому одна ошибка в нём затрагивает оба контура сразу.
Ссылки
- https://www.ibm.com/support/pages/node/7289775
- https://www.ibm.com/support/pages/security-bulletin-ibm-datapower-gateway-affected-cross-site-scripting-cve-2026-14990