WebSphere Application Server Liberty 26.0.0.10 закрывает пять уязвимостей, включая обход проверки сертификатов

IBM WebSphere

Пять уязвимостей в серверной платформе IBM WebSphere Application Server Liberty позволяют раскрыть конфиденциальные данные, повысить права в системе, записать файлы за пределами разрешённого каталога и вызвать сбой приложения. Затронуты сборки с 17.0.0.3 по 26.0.0.9. Исправления IBM собрала в Liberty Fix Pack 26.0.0.10, релиз намечен на октябрь 2026 года. Максимальная оценка по шкале CVSS - 6.5 из 10. Это средний уровень угрозы, а не критический.

Детали уязвимостей

Наивысший балл получила уязвимость в административном клиенте Liberty. Клиент недостаточно строго проверяет сертификат сервера, поэтому злоумышленник может выдать свой узел за доверенный и встать между администратором и платформой. Сценарий известен как атака "человек посередине": нарушитель читает и при необходимости подменяет данные, которыми обмениваются две стороны. Учётные записи ему не нужны, хотя IBM относит такой сценарий к категории высокой сложности. Идентификатор проблемы - CVE-2026-77816. Если администратор управляет сервером через публичную сеть, риск перехвата растёт.

Вторая уязвимость с той же оценкой 6.5 связана с компонентом restConnector-2.0. Он открывает приложениям доступ к административному REST-интерфейсу, то есть к набору команд, которые передаются по протоколу HTTP. Когда функция включена, сервер возвращает в сообщениях об ошибках служебные сведения, не предназначенные для посторонних. Пользователь, уже прошедший проверку подлинности, но с минимальными правами, собирает по этим ответам данные о конфигурации и внутреннем устройстве платформы. Утечка облегчает подготовку следующего шага атаки: она подсказывает структуру системы и версии модулей.

Третья проблема требует доступа к самому серверу. Злоумышленник с учётной записью готовит архив приложения особым образом и через него записывает файлы за пределами каталога, отведённого приложению. Оценка 5.5 отражает умеренный риск: страдает целостность данных, конфиденциальность и доступность остаются в стороне. Речь о классе ошибок, при которых программа доверяет имени файла и не проверяет его полный путь. Ссылка на CVE-2026-79715 есть в бюллетене IBM.

Четвёртая уязвимость снова касается restConnector-2.0. Проверку прав доступа в этом компоненте выполнили с ошибкой, поэтому пользователь с рядовыми полномочиями получает лишние возможности. Оценка 5.4. IBM не раскрывает, какие именно привилегии достаются нарушителю, но относит проблему к классу неверной авторизации. Атака не требует взлома периметра: достаточно легальной учётной записи и включённой функции. Две уязвимости из пяти связаны с одним и тем же необязательным компонентом, и это заметная деталь.

Самую низкую оценку 4.3 получила проблема, при которой атакующий с ролью Reader получает сведения о версии продукта. Ответ сервера содержит необработанное исключение, и это тоже подсказывает нарушителю, с какой сборкой он имеет дело. Целочисленное переполнение: арифметическая ошибка в коде, из-за которой вычисления выходят за границы допустимых значений. Она приводит к сбою обработки запроса. Прямого ущерба утечка не наносит, но упрощает подбор подходящего эксплойта (вредоносного кода, который использует уязвимость).

Набор условий снижает вероятность массовых атак. Четыре проблемы из пяти требуют той или иной формы доступа: аутентификации, локальной учётной записи или роли с минимальными правами. Анонимному нарушителю доступна только атака на административный клиент, да и та зависит от высокой сложности. IBM не сообщает о случаях эксплуатации в реальных атаках. Обычные средства сетевой защиты здесь мало помогают: слабые места сидят в компонентах администрирования и в проверке сертификатов, куда внешний сканер почти не заглядывает.

Liberty - облегчённая версия WebSphere, её выбирают банки, страховые компании, государственные информационные системы и промышленные предприятия. Часто платформу разворачивают в контейнерах и облачных средах, где один экземпляр обслуживает сразу несколько приложений. Ошибка в административном компоненте затрагивает всю эту связку. Для крупной организации простой платформы означает остановку сервисов, от расчётов и заявок до отчётности.

Диапазон уязвимых версий охватывает все выпуски начиная с 17.0.0.3. Устаревшие установки, которые годами не трогали, тоже под угрозой, даже если в них не добавляли новых функций и модулей. Обновление до Liberty Fix Pack 26.0.0.10 закрывает все пять проблем, обходных путей IBM не предлагает. До применения пакета риск можно снизить иначе. Отключите restConnector-2.0, если он не используется; ограничьте доступ к административному клиенту доверенными сегментами сети; принимайте архивы приложений только из проверенных источников. Полезно просмотреть журналы на необычные обращения к административному интерфейсу за последние месяцы.

Средние по опасности уязвимости редко попадают в первые строки новостей. По отдельности ни одна из них не даёт захватить инфраструктуру. Вместе они рисуют знакомую картину: долгоживущая корпоративная платформа накапливает слабые места в служебных компонентах, а обновляют её раз в год или реже. Разрыв между выпуском исправления и его установкой остаётся главной возможностью для атак.

Ссылки

Комментарии: 0