IBM - CVE-2026-82107

Date de publication :

Il s'agit d'une vulnérabilité de vérification d'authentification insuffisante au sein de DataStage on Cloud Pak for Data.

DataStage on Cloud Pak for Data est un service d'intégration et de transformation de données (ETL) proposé par IBM au sein de la plateforme Cloud Pak for Data. Il fonctionne sur une infrastructure partagée basée sur OpenShift, mutualisée entre plusieurs tenants.

Un mécanisme de contrôle d'identité ne valide pas correctement l'authentification d'un utilisateur avant de lui accorder l'accès à une ressource ou une fonctionnalité protégée. Un attaquant distant qui dispose seulement d'un compte à faibles privilèges peut exploiter ce défaut sans interaction de l'utilisateur ni complexité d'attaque particulière. Le changement de périmètre associé à cette faille indique que son exploitation affecte un composant distinct de celui où se situe la vulnérabilité, ce qui est cohérent avec l'architecture mutualisée de la plateforme.

Elle permet le contournement des restrictions de sécurité et l'obtention d'informations sensibles au-delà du périmètre normalement accordé à l'utilisateur.

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

Contournement de la politique de sécurité

Exploitation

La vulnérabilité exploitée est du type
CWE-287 : Improper Authentication

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Faible
•   Privilèges nécessaires pour réaliser l'attaque : Authentification utilisateur simple
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : Oui

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

DataStage on Cloud Pak for Data version 5.4.0.0.

Solutions ou recommandations

DataStage on Cloud Pak for Data versions 5.4 patch 5 et supérieures.