IBM - CVE-2026-10747
Date de publication :
Il s'agit d'une vulnérabilité dans le traitement des messages protocolaires de IBM MQ Appliance, au niveau du composant qui reçoit et interprète les échanges réseau avant toute authentification du client.
IBM MQ Appliance est une appliance matérielle dédiée au middleware IBM MQ. Cette solution de messagerie orientée messages assure l'échange asynchrone et garanti de données entre applications et systèmes hétérogènes, notamment dans les architectures d'intégration d'entreprise.
Une donnée reçue depuis le réseau n'est pas correctement bornée lors de son traitement, ce qui provoque un débordement de tas (heap buffer overflow) lorsque sa taille dépasse l'espace mémoire alloué. Ce traitement intervient avant l'authentification, ce qui signifie qu'aucune session valide n'est requise pour atteindre le code vulnérable. Selon la nature du contenu écrasé en mémoire, un attaquant peut soit provoquer un plantage du service, soit orienter l'écrasement pour détourner le flux d'exécution du processus et exécuter du code de son choix.
Elle permet à un attaquant distant non authentifié de provoquer un déni de service ou d'exécuter du code arbitraire sur l'appliance.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-122 : Heap-based Buffer Overflow
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• IBM MQ Appliance 9.4 LTS, versions 9.4.0.0 jusqu'à 9.4.0.25
• IBM MQ Appliance 9.4 CD, versions 9.4.1.0 jusqu'à 9.4.5.2
• IBM MQ Appliance 10.0, versions 10.0.0.0 jusqu'à 10.0.0.1 uniquement
Solutions ou recommandations
• IBM MQ Appliance 9.4 CD, flux M2003 : versions 10.0.0.5 et supérieures (migration vers la branche 10.0 recommandée par l'éditeur)
• IBM MQ Appliance 9.4 CD, flux M2002 : versions 9.4.5.3 et supérieures (mise à jour cumulative de sécurité)
• IBM MQ Appliance 10.0 LTS : versions 10.0.0.5 et supérieures (fix pack)