IBM - CVE-2026-8400

Date de publication :

Il s'agit d'une vulnérabilité de réflexion Java non sécurisée dans l'IBM SDK et IBM WebSphere Application Server Liberty.

IBM WebSphere Application Server est un serveur d'applications Java EE utilisé pour héberger et exécuter des applications d'entreprise.

Elle permet à un attaquant d'exécuter du code arbitraire dans la JVM WebSphere cible, avec les privilèges du compte exécutant WebSphere.

 

Informations

La faille est activement exploitée : Non

Un correctif existe : Oui

Une mesure de contournement existe : Non

Risques

•   Exécution de code arbitraire (à distance)
•   Atteinte à la confidentialité des données
•   Atteinte à l'intégrité des données
•   Déni de service (à distance)

Exploitation

La vulnérabilité exploitée est du type
CWE-470 : Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection')

Détails sur l'exploitation
•   Vecteur d'attaque : Réseau
•   Complexité de l'attaque : Élevée
•   Privilèges nécessaires pour réaliser l'attaque : Aucun
•   Interaction d'un utilisateur ayant accès au produit est-elle nécessaire : Non
•   L'exploitation de la faille permet d'obtenir des droits privilégiés : En attente d’information

Preuve de concept
Actuellement, aucune preuve de concept n'est disponible en sources ouvertes.

Systèmes ou composants affectés

•   IBM WebSphere Application Server version 9.0 : les versions de 9.0.0.0 à 9.0.5.28
•   IBM WebSphere Application Server version 8.5 : les versions de 8.5.0.0 à 8.5.5.30

Solutions ou recommandations

•   Mettre à jour l'IBM SDK, Java Technology Edition à la version 8 SR8 FP70
•   Mettre à jour vers la version : Fix Pack 8.5.5.31