IBM - CVE-2026-13293
Date de publication :
Il s'agit d'une vulnérabilité de contournement de la liste blanche de désérialisation Java (deserialization allowlist) au sein du client JMS d'IBM MQ.
IBM MQ est un intergiciel de messagerie orientée messages (MOM). Il assure l'échange asynchrone et fiable de messages entre applications distribuées au sein d'une organisation, avec un support pour la messagerie Java (JMS).
Ce mécanisme a normalement pour rôle de restreindre les classes autorisées à être désérialisées afin d'empêcher le traitement d'objets malveillants. Un attaquant distant authentifié peut construire un message ObjectMessage JMS malveillant contenant des données sérialisées non fiables. Lorsque ce message est consommé (désérialisé) par une application cliente, le contournement de la liste blanche permet le chargement de classes non autorisées.
Elle permet l'exécution de code arbitraire à distance sur le système qui traite ce message.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-502 : Deserialization of Untrusted Data
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• IBM MQ versions 9.1.0.0 jusqu'à 9.1.0.37 LTS
• IBM MQ versions 9.2.0.0 jusqu'à 9.2.0.43 LTS
• IBM MQ versions 9.3.0.0 jusqu'à 9.3.0.41 LTS
• IBM MQ versions 9.3.0.0 jusqu'à 9.3.5.1 CD
• IBM MQ versions 9.4.0.0 jusqu'à 9.4.0.25 LTS
• IBM MQ versions 9.4.0.0 jusqu'à 9.4.5.1 CD
• IBM MQ version 10.0.0.0
Solutions ou recommandations
• Pour la branche 9.2 LTS : appliquer la mise à jour de sécurité cumulative 9.2.0.44
• Pour la branche 9.3 LTS : appliquer la mise à jour de sécurité cumulative 9.3.0.42
• Pour la branche 9.4 LTS : appliquer la mise à jour de sécurité cumulative 9.4.0.26
• Pour les branches 9.3 CD, 9.4 CD et 10.0.0.0 : effectuer une mise à niveau vers la version 10.0.0.5