IBM - CVE-2026-82107
Date de publication :
Il s'agit d'une vulnérabilité de vérification d'authentification insuffisante au sein de DataStage on Cloud Pak for Data.
DataStage on Cloud Pak for Data est un service d'intégration et de transformation de données (ETL) proposé par IBM au sein de la plateforme Cloud Pak for Data. Il fonctionne sur une infrastructure partagée basée sur OpenShift, mutualisée entre plusieurs tenants.
Un mécanisme de contrôle d'identité ne valide pas correctement l'authentification d'un utilisateur avant de lui accorder l'accès à une ressource ou une fonctionnalité protégée. Un attaquant distant qui dispose seulement d'un compte à faibles privilèges peut exploiter ce défaut sans interaction de l'utilisateur ni complexité d'attaque particulière. Le changement de périmètre associé à cette faille indique que son exploitation affecte un composant distinct de celui où se situe la vulnérabilité, ce qui est cohérent avec l'architecture mutualisée de la plateforme.
Elle permet le contournement des restrictions de sécurité et l'obtention d'informations sensibles au-delà du périmètre normalement accordé à l'utilisateur.
Informations
La faille est activement exploitée : Non
Un correctif existe : Oui
Une mesure de contournement existe : Non
Contournement de la politique de sécurité
Exploitation
CWE-287 : Improper Authentication
Détails sur l'exploitation
• Vecteur d'attaque : Réseau
• Complexité de l'attaque : Faible
• Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
• Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
• L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui
Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.
Systèmes ou composants affectés
DataStage on Cloud Pak for Data version 5.4.0.0.