IBM - CVE-2026-14446
Date de publication :
Il s'agit d'une vulnérabilité de contrôle d'accès défaillant, permettant une élévation de privilèges, dans la console d'administration d'IBM WebSphere Application Server.
IBM WebSphere Application Server est un serveur d'applications Java EE utilisé pour héberger et exécuter des applications d'entreprise.
Un défaut de contrôle d'accès dans la console d'administration permet à un attaquant distant non authentifié d'accéder à des fonctions réservées et d'obtenir des privilèges élevés. L'impact est complet sur la confidentialité, l'intégrité et la disponibilité du serveur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Risques
Élévation de privilèges
Exploitation
La vulnérabilité exploitée est du type
CWE-306 : Missing Authentication for Critical Function
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
CWE-306 : Missing Authentication for Critical Function
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• IBM WebSphere Application Server version 9.0 : les versions de 9.0.0.0 à 9.0.5.28
• IBM WebSphere Application Server version 8.5 : les versions de 8.5.0.0 à 8.5.5.30
• IBM WebSphere Application Server version 8.5 : les versions de 8.5.0.0 à 8.5.5.30
Solutions ou recommandations
• Interim fix résolvant l'APAR DT496500 (disponible immédiatement)
• Fix Pack 9.0.5.29 (branche 9.0) (annoncé 3T2026)
• Fix Pack 8.5.5.31 (branche 8.5) (annoncé 3T2026)
• Fix Pack 9.0.5.29 (branche 9.0) (annoncé 3T2026)
• Fix Pack 8.5.5.31 (branche 8.5) (annoncé 3T2026)