Две уязвимости в серверном программном обеспечении IBM WebSphere Application Server Liberty позволяют удалённо вызвать отказ в обслуживании. Проблемы затрагивают версии с 17.0.0.3 по 26.0.0.7, использующие любой из сервлет-модулей (servlet-3.1, servlet-4.0, servlet-5.0, servlet-6.0 или servlet-6.1). Разработчик уже выпустил временные исправления и рекомендует обновиться до планируемого пакета Liberty Fix Pack 26.0.0.8.
Детали уязвимостей
Первая уязвимость, зарегистрированная как CVE-2026-15057, связана с неконтролируемым выделением памяти в куче. Ошибка типа out-of-bounds write (CWE-787) проявляется при обработке запросов, когда активны перечисленные сервлет-компоненты. По шкале CVSS v3.1 ей присвоен базовый балл 7,5 - высокая степень опасности. Вектор атаки (AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H) означает, что для эксплуатации не требуется аутентификация или взаимодействие с пользователем, а цель - только нарушение доступности сервиса.
Вторая уязвимость (CVE-2026-11897) также оценивается в 7,5 балла и относится к категории CWE-770 - выделение ресурсов без ограничений. Она активируется при отправке специально сформированного запроса через HTTP/2, что приводит к неограниченному потреблению памяти сервером. Вектор аналогичен, но в описании указано возможное влияние на конфиденциальность (C:H), однако, судя по бюллетеню, основной эффект - отказ в обслуживании из-за исчерпания ресурсов.
Обе уязвимости обнаруживаются в одних и тех же версиях Liberty и требуют включённой функции сервлета. IBM подтвердила, что для эксплуатации достаточно сетевого доступа к серверу, привилегий не нужно. Отказ в обслуживании может проявляться как аварийное завершение процесса Liberty или полная недоступность приложения на время восстановления.
Уязвимость CVE-2026-11897 была обнаружена и сообщена IBM командой Okta Red Team. В бюллетене не указано, был ли опубликован эксплойт или зафиксированы случаи реальных атак, но вендор настоятельно рекомендует устранить проблемы в кратчайшие сроки.
Исправление доступно в двух формах. Первый вариант - установка временного исправления (Interim Fix), которое решает ошибки APAR PH72167 (для CVE-2026-15057) и APAR PH71839 (для CVE-2026-11897). Второй - ожидание выхода Liberty Fix Pack 26.0.0.8, запланированного на третий квартал 2026 года, после чего требуется обновление до этой версии. Для применения временного исправления необходимо предварительно обновить Liberty до минимального уровня, соответствующего требованиям патча. Работы по установке не предусматривают обходных мер - вендор не предлагает альтернативных настроек, снижающих риск.
Продукт IBM WebSphere Application Server Liberty широко используется в корпоративной среде для развёртывания Java-приложений, особенно в финансовом секторе, телекоммуникациях и государственных информационных системах. Наличие удалённых DoS-уязвимостей с высоким рейтингом делает актуальным скорейшее применение исправлений, особенно для систем, доступных из интернета.
Организациям, использующим затронутые версии, следует проверить включённые сервлет-функции (это можно сделать через команды конфигурации, описанные в документации IBM) и, при наличии активной функции, установить временное исправление. Если обновление до 26.0.0.8 откладывается, временная мера - временное отключение неиспользуемых сервлет-компонентов, но это не всегда возможно без влияния на работающие приложения. IBM предупреждает, что промедление с установкой исправления оставляет систему уязвимой к атакам, способным полностью парализовать работу сервера.
Оба бюллетеня опубликованы 21 июля 2026 года, а на следующий день в них были добавлены уточнения по затронутым функциям. Разработчик продолжает приём заявок через систему поддержки и предоставляет дополнительную информацию на страницах бюллетеней. Управление исправлениями для таких критически важных компонентов, как Liberty, должно быть частью регулярного процесса обновления корпоративного ПО, чтобы минимизировать окно уязвимости.
Ссылки