IBM - CVE-2026-17186
Date de publication :
Il s'agit d'une vulnérabilité dans l'interface graphique d'IBM Db2 Mirror for i liée à une neutralisation incorrecte des éléments spéciaux intégrés dans une commande.
IBM Db2 Mirror for i est une solution de disponibilité continue pour les environnements IBM i. Elle synchronise les mises à jour de bases de données entre deux nœuds distincts et prend en charge les architectures actif-actif et actif-passif.
Un attaquant distant peut transmettre des données spécialement conçues qui sont intégrées dans une commande CL sans filtrage suffisant. Le langage CL correspond au langage de commandes utilisé sur les systèmes IBM i. L'exploitation ne nécessite aucune authentification, aucune interaction utilisateur et présente une faible complexité.
Elle permet à un attaquant distant d'exécuter des commandes CL arbitraires sur le système affecté.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Exécution de code arbitraire (à distance)
Exploitation
CWE-78 : Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
• IBM Db2 Mirror for i version 7.4,
• IBM Db2 Mirror for i version 7.5,
• IBM Db2 Mirror for i version 7.6.
Solutions ou recommandations
• IBM Db2 Mirror for i version 7.5 avec le PTF SJ10961 et versions corrigées ultérieures,
• IBM Db2 Mirror for i version 7.6 avec le PTF SJ10948 et versions corrigées ultérieures.