IBM - CVE-2026-10535

Date de publication :

Il s'agit d'une vulnérabilité de dépassement de tampon (buffer overflow) dans le composant db2flacc de IBM Db2.

IBM Db2 est un système de gestion de base de données relationnelle développé par IBM pour les environnements Linux, Unix et Windows.

La vulnérabilité affecte l'assistant setgid db2flacc et résulte d'un dépassement de tampon de type stack-based buffer overflow.

Un attaquant peut exploiter cette vulnérabilité depuis un shell non privilégié afin d'élever ses privilèges et compromettre une instance IBM Db2.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Élévation de privilèges
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-121 : Stack-based Buffer Overflow

Détails sur l'exploitation
•   Vecteur d'attaque : Local
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   IBM Db2 11.5.0 à 11.5.9
•   IBM Db2 12.1.0 à 12.1.4
 

Solutions ou recommandations

•   Mettre à jour IBM Db2 V11.5 vers le Special Build #87098 ou ultérieur basé sur la version V11.5.9
•   Mettre à jour IBM Db2 V12.1 vers la version V12.1.5 ou appliquer le Special Build #87349 ou ultérieur basé sur la version V12.1.4