Angreifer können Systeme mit IBM Verify Identity Access übernehmen
Angreifer können an insgesamt 22 Sicherheitslücken in IBM Verify Identity Access (IVIA) und IBM Security Verify Access ansetzen und Systeme im schlimmsten Fall vollständig kompromittieren. Sicherheitspatches stehen zu Download bereit.
Unternehmen nutzen IVIA, um zentral festzulegen, wer sich bei Anwendungen anmelden darf und auf welche geschützten Ressourcen diese Person zugreifen kann. Dazu übernimmt IVIA die Authentifizierung und prüft Zugriffsregeln. Ein erfolgreicher Angriff auf die Zugriffsmanagementlösung kann deshalb nicht nur das betroffene System gefährden, sondern auch den Zugang zu dahinterliegenden Anwendungen beeinträchtigen.
Die Gefahren
Mehrere Schwachstellen sind mit dem Bedrohungsgrad „kritisch“ eingestuft. So können entfernte Angreifer ohne Anmeldung etwa Schadcode ausführen (CVE-2026-78401, CVE-2026-78406). Ursache ist jeweils die Verarbeitung nicht vertrauenswürdiger Daten. Eine Interaktion von Nutzern ist für die Angriffe laut den von IBM veröffentlichten CVSS-Vektoren nicht erforderlich.
Mit CVE-2026-16823 und CVE-2026-19491 listet IBM zwei weitere „kritische“ Schwachstellen auf, über die entfernte Angreifer ohne Anmeldung die Authentifizierung umgehen können. Welche Funktionen oder Daten sie dadurch im Einzelfall erreichen könnten, geht derzeit aus IBMs Sicherheitsbulletin nicht hervor. Weitere Lücken ermöglichen unter anderem das Schreiben beliebiger Dateien oder, bei bereits bestehendem Zugang, das Ausführen von Befehlen.
Im Zuge von DoS-Attacken kann es aber auch zu Ausfällen kommen (CVE-2026-78399). Für diesen Angriff müssen Angreifer laut IBM bereits angemeldet sein. Andere Schwachstellen betreffen unter anderem die Verwaltungsoberfläche und können unter bestimmten Voraussetzungen das Einschleusen von JavaScript oder nicht autorisierte Aktionen ermöglichen.
Sicherheitsupdates
Bislang nennt IBM in der Sicherheitswarnung keine Hinweise darauf, dass Angreifer die Lücken bereits ausnutzen. Damit es gar nicht erst so weit kommt, müssen Admins die reparierten Versionen IBM Verify Identity Access v11.0.3.1 und IBM Security Verify Access v10.0.9.3 installieren. Für Container-Installationen verweist IBM gesondert auf aktualisierte Downloads. Workarounds oder andere Gegenmaßnahmen nennt der Hersteller in seiner Meldung nicht. Admins sollten deshalb prüfen, welche der Lösungen und Bereitstellungsformen sie einsetzen, und die passenden Updates zeitnah installieren.
KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.