🔴 严重 | CVE-2026-12118 — IBM webMethods Integration (on prem) 10.15, 10.11 ...
🔴 《严重安全漏洞:CVE-2026-12118》
CVSS 评分: 严重(9.8) 状态: Received 发布时间: 2026-07-30
漏洞简介
CVE-2026-12118 是一个存在于 IBM webMethods Integration(本地部署版) 中的严重安全漏洞。该漏洞源于软件在处理不受信任数据时,未对反序列化(deserialization)过程进行充分的安全校验,从而触发了 CWE-502(不可信数据的反序列化) 漏洞。
具体来说,攻击者可以在无需任何身份认证(unauthenticated)的情况下,通过网络远程向受影响系统发送特制的恶意序列化数据。当系统对这些数据进行反序列化操作时,攻击者能够实现任意代码执行(arbitrary code execution),从而完全控制目标服务器。
影响范围
该漏洞影响以下 IBM webMethods Integration(本地部署版)版本:
- 10.15
- 10.11
根据 IBM 官方安全公告(参考链接:https://www.ibm.com/support/pages/node/7278857),用户应尽快升级到包含安全修复的版本或应用相应的补丁。
风险分析
- 攻击向量(Attack Vector):网络远程攻击(AV:N),攻击者无需物理接触目标系统。
- 攻击复杂度(Attack Complexity):低(AC:L),无需特殊条件或复杂环境配置。
- 权限要求(Privileges Required):无(PR:N),攻击者无需任何有效账户或认证信息。
- 用户交互(User Interaction):无(UI:N),攻击过程完全自动化,无需受害者任何操作。
- 影响范围(Scope):未改变(S:U),漏洞利用仅影响当前受影响的组件,不扩散至其他系统。
潜在后果:
- 机密性(Confidentiality):高(C:H),攻击者可读取服务器上的所有敏感数据,包括配置、数据库凭证、业务数据等。
- 完整性(Integrity):高(I:H),攻击者可修改或删除系统文件、数据库记录及业务逻辑。
- 可用性(Availability):高(A:H),攻击者可导致服务中断、系统崩溃或植入后门,造成持久性破坏。
综合 CVSS 3.1 评分为 9.8(严重),该漏洞允许未认证的远程攻击者完全接管服务器,属于最高风险等级。建议受影响用户立即评估并实施修复措施,同时检查系统是否存在被利用的痕迹。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-12118 |
| CVSS 评分 | 9.8 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
| CWE 分类 | CWE-502 |
| 发布时间 | 2026-07-30 |
| 最后更新 | 2026-07-30 |
| 状态 | Received |
| 数据来源 | psirt@us.ibm.com |
🔗 参考链接
💬 评论