IBM - CVE-2026-18175
Date de publication :
Il s'agit d'une vulnérabilité dans le distributeur de cibles du composant DDM (Distributed Data Management) d'IBM i.
IBM i est un système d'exploitation pour serveurs. Il fonctionne sur les systèmes IBM Power et intègre nativement un système de gestion de base de données relationnelle.
Ce composant traite les requêtes reçues via l'architecture DRDA (Distributed Relational Database Architecture), qui permet l'accès distant à la base de données intégrée du système. Le distributeur ne vérifie pas correctement les autorisations de l'appelant lors du traitement de ces requêtes. Un attaquant distant peut ainsi agir en dehors du périmètre qui lui est normalement accordé sur les transactions de base de données.
Elle permet la manipulation de transactions de base de données.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Atteinte à l'intégrité des données
Exploitation
CWE-285 : Improper Authorization
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Élevée
• Privilèges nécessaires pour réaliser l'attaque : Aucun
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Non
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
IBM i versions 7.3 jusqu'à 7.6.
Solutions ou recommandations
• IBM i 7.5 : PTF SJ11232 et SJ11233
• IBM i 7.4 : PTF SJ11262 et SJ11261
• IBM i 7.3 : PTF SJ11234 et SJ11235