🔴 严重 | CVE-2026-11707 — IBM Tivoli System Automation Application Manager 4...
🔴 《严重安全漏洞:CVE-2026-11707》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-11707 是一个影响 IBM Tivoli System Automation Application Manager 4.1 及 IBM WebSphere Application Server 的跨站脚本(Cross-Site Scripting,XSS)漏洞,具体存在于其管理控制台的登录页面中。该漏洞被归类为 CWE-79(跨站脚本漏洞)。
攻击者可以利用此漏洞在管理控制台的登录页面中注入恶意脚本代码。当管理员或其他用户访问该登录页面时,注入的脚本会在用户的浏览器中执行,从而可能导致敏感信息泄露、会话劫持(session hijacking)或执行未授权的操作。
影响范围
- 受影响产品:
- IBM Tivoli System Automation Application Manager 4.1
- IBM WebSphere Application Server(具体版本需参考官方公告)
- 漏洞位置:管理控制台(Administrative Console)的登录页面
风险分析
根据 CVSS 3.1 评分向量(CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N),该漏洞具有以下风险特征:
- 攻击复杂度低(Low):攻击者无需特殊权限或复杂条件即可发起攻击。
- 无需认证(None):攻击者不需要登录系统即可利用此漏洞。
- 需要用户交互(Required):攻击者需要诱导目标用户(如管理员)访问特制的链接或页面。
- 影响范围改变(Changed):漏洞影响可能波及到其他安全域(如跨域访问)。
- 机密性影响高(High):攻击者可能窃取管理员会话令牌、认证凭据或其他敏感数据。
- 完整性影响高(High):攻击者可能以受害用户的身份执行恶意操作,修改系统配置或数据。
- 可用性影响无(None):该漏洞不直接导致服务中断。
可能的攻击后果:
- 攻击者通过构造恶意链接或诱骗管理员访问特制页面,在管理控制台登录页面中注入恶意脚本。
- 当管理员登录或浏览该页面时,脚本自动执行,攻击者可窃取管理员的会话 Cookie(session cookie),从而接管管理会话。
- 攻击者可能进一步利用获得的管理权限,对后端应用服务器或自动化管理环境进行配置篡改、数据窃取或横向移动。
建议:受影响的用户应立即参考 IBM 官方安全公告(https://www.ibm.com/support/pages/node/7281073)中的修复指引,安装相应的安全补丁或升级至不受影响的版本。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-11707 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |
🔗 参考链接
💬 评论