🔴 严重 | CVE-2026-15435 — IBM App Connect Enterprise 13.0.1.0 through 13.0.7...
🔴 《严重安全漏洞:CVE-2026-15435》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-15435 是一个影响 IBM App Connect Enterprise 的路径遍历(Path Traversal)漏洞,对应 CWE-22( Improper Limitation of a Pathname to a Restricted Directory)。该漏洞允许远程攻击者通过发送特制的 URL 请求,利用包含“点点”序列(/../)的路径,在目标系统上遍历目录并写入任意文件。
攻击者无需任何身份验证(Authentication)或用户交互(User Interaction),仅需通过网络发送构造的请求即可触发漏洞。由于 CVSS 3.1 评分为 9.8(严重),且攻击复杂度低(Low),该漏洞具有极高的可利用性。
影响范围
受影响的 IBM App Connect Enterprise 版本如下:
- 13.0.1.0 至 13.0.7.2(含)
- 12.0.1.0 至 12.0.12.27(含)
IBM 已发布安全补丁(参见参考链接:https://www.ibm.com/support/pages/node/7281896),建议用户立即升级至不受影响的版本。
风险分析
- 攻击向量:远程网络攻击(AV:N),无需本地访问或用户交互。
- 攻击后果:攻击者能够利用路径遍历漏洞,在系统上写入任意文件。这可能导致:
- 远程代码执行(Remote Code Execution, RCE):通过写入恶意脚本(如 WebShell)或覆盖关键配置文件,攻击者可能获得对服务器的完全控制。
- 数据泄露:写入文件可能用于篡改日志、绕过安全策略,或为后续横向移动铺路。
- 系统完整性破坏:覆盖系统文件可能导致服务中断或持久化后门植入。
- 严重性:由于 CVSS 评分高达 9.8(Critical),且攻击无需权限,该漏洞对运行受影响版本的 IBM App Connect Enterprise 服务器构成直接且严重的威胁。建议优先修复。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-15435 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-22 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |
🔗 参考链接
💬 评论