WebSphere Liberty: обход аутентификации и рост привилегий

IBM WebSphere

В сервере приложений IBM WebSphere Application Server Liberty обнаружены три уязвимости, две из которых имеют высокий уровень угрозы. Наиболее опасная связана с обходом аутентификации: оценка по шкале CVSS достигает 9,4 балла из 10. Другая позволяет повысить привилегии в системе, третья - вызвать отказ в обслуживании. Разработчики уже подготовили исправления, однако они доступны не для всех версий: для ряда конфигураций придётся устанавливать отдельные заплатки.

Детали уязвимостей

Все три проблемы затрагивают версии Liberty с 17.0.0.3 по 26.0.0.8. Особенность состоит в том, что каждая уязвимость проявляется только при включении определённых функций сервера. В базовой установке риски могут отсутствовать, но при использовании специфических модулей администраторам необходимо действовать незамедлительно. IBM указала, что временных обходных мер защиты не существует, поэтому единственный способ устранить угрозу - установить обновление.

Наибольший интерес представляет уязвимость CVE-2026-14525. Она связана с отсутствием проверки подлинности при выполнении критических операций. Проблема возникает, когда в конфигурацию добавлены функции rtcomm-1.0 или rtcommGateway-1.0. Эти модули предназначены для организации коммуникаций в реальном времени, например, передачи голоса или видео. Из-за ошибки удалённый злоумышленник может отправить специально сформированный запрос и получить доступ к серверу без каких-либо учётных данных. Поскольку вектор атаки сетевой и не требует прав, потенциальный ущерб высок: злоумышленник сможет прочитать конфиденциальные данные, изменить их или частично нарушить доступность служб. Компания оценила уровень опасности как критический.

Вторая уязвимость - CVE-2026-18499 - связана с некорректной авторизацией при работе с так называемыми коллективами Liberty. Коллективы представляют собой группу серверов, управляемых централизованно. Для этого используются функции collectiveController-1.0 и collectiveMember-1.0. Ошибка позволяет пользователю, уже имеющему учётную запись с низкими привилегиями, повысить свои права до административных. Такой сценарий особенно опасен в корпоративных средах, где серверы приложений часто обслуживают несколько команд. Получив контроль над контроллером коллектива, атакующий сможет управлять всеми входящими в него серверами. Оценка CVSS составляет 8,1 балла, уровень угрозы высокий.

Третья проблема - CVE-2026-10571 - приводит к отказу в обслуживании. Причина в небезопасной десериализации данных, то есть в некорректной обработке входящих объектов. Уязвимость проявляется при включённой функции restConnector-2.0, которая предоставляет доступ к административным операциям через REST API. Для эксплуатации атакующему нужна учётная запись с низкими привилегиями и возможность подключиться к серверу по локальной сети. Вредоносный запрос может заставить сервер потреблять все доступные ресурсы, что приведёт к его зависанию или полному прекращению работы. Оценка CVSS здесь ниже - 5,7 балла, но для организаций, где сервер обрабатывает критически важные бизнес-приложения, даже кратковременный простой может обернуться серьёзными потерями.

Версии Liberty с 17.0.0.3 по 26.0.0.8 находятся под угрозой только при включении указанных функций. Определить, используются ли эти модули, можно с помощью специальной проверки конфигурации. IBM опубликовала инструкцию, которая помогает администраторам понять, какие функции активны в текущей установке. Однако в самой документации подчёркивается, что установка исправлений - обязательный шаг, поскольку уязвимости не имеют альтернативных способов нейтрализации.

Что касается решения, IBM подготовила два варианта. Первый - установить отдельные временные исправления для каждой из трёх проблем, связанных с конкретными APAR-запросами. Второй - перейти на версию Liberty 26.0.0.9 или более позднюю. По планам компании, финальный релиз этого пакета обновлений ожидается в третьем квартале 2026 года. До этого момента пользователям рекомендуется регулярно проверять страницы поддержки IBM и применять вышедшие промежуточные исправления.

Отдельного внимания заслуживает связка из двух уязвимостей - обхода аутентификации и повышения привилегий. В комбинации они могут позволить атакующему сначала получить доступ без пароля, а затем закрепиться в системе с максимальными правами. Такие цепочки нередко используются в реальных атаках на корпоративные веб-приложения, особенно когда серверы Liberty развёрнуты в периметре сети или доступны через интернет. Администраторам стоит учитывать, что даже одна неиспользуемая функция, оставленная включённой по умолчанию, может создать брешь в защите.

IBM отмечает, что все три бюллетеня опубликованы 12 августа 2026 года. Для каждой уязвимости указаны идентификаторы CVE и ссылки на страницы с подробными техническими описаниями. На момент публикации не сообщается о случаях практического использования этих проблем, но учитывая специфику серверного ПО, задержка с обновлением может быть опасной.

Пользователям WebSphere Application Server Liberty, применяющим модули restConnector-2.0, rtcomm-1.0, rtcommGateway-1.0, collectiveController-1.0 или collectiveMember-1.0, следует как можно скорее установить исправления. Если перечисленные функции не задействованы, риск сводится к минимуму, однако это не отменяет необходимости следить за выходом новых версий. Регулярное обновление компонентов приложений остаётся базовой мерой защиты, а данная ситуация ещё раз подтверждает, что даже зрелые продукты могут содержать ошибки, требующие немедленной реакции.

Ссылки

Комментарии: 0