Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID (wpis wiodący) | CVE-2026-17145 |
| Objętych podatności | 13 |
| Źródło alertu | GitHub Advisory - podatności krytyczne |
| Data publikacji | 2026-08-21 |
| Producent | IBM |
| Produkty | AIX 7.2, AIX 7.3, PowerVM VIOS 4.1 |
| CVSS Score | do 9.9 (Krytyczny) |
| EPSS Score | 0.7% (percentyl: 52%) |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
IBM opublikował biuletyn obejmujący 13 podatności w AIX 7.2, AIX 7.3 i PowerVM VIOS 4.1. Dziesięć z nich pozwala zdalnemu, nieuwierzytelnionemu napastnikowi na wykonanie dowolnego kodu na systemie operacyjnym — to najcięższa możliwa klasa podatności dla platformy serwerowej.
Wpisem wiodącym jest CVE-2026-17145 (CVSS 9.8) — nieprawidłowe zarządzanie uprawnieniami umożliwiające zdalne wykonanie kodu. Pozostałe luki to typowa dla kodu natywnego rodzina błędów pamięci: przepełnienia bufora, use-after-free, przepełnienie liczby całkowitej i podatność formatu łańcucha.
| CVE | CVSS | Charakter podatności | Wymagany dostęp |
|---|---|---|---|
| CVE-2026-18835 | 9.9 | wstrzyknięcie poleceń systemowych | zdalny, uwierzytelniony |
| CVE-2026-17145 | 9.8 | nieprawidłowe zarządzanie uprawnieniami → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17040 | 9.8 | przepełnienie bufora → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17118 | 9.8 | use-after-free → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17122 | 9.8 | przepełnienie bufora na stosie → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17136 | 9.8 | podatność formatu łańcucha → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17141 | 9.8 | przepełnienie bufora → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17142 | 9.8 | nieprawidłowe uwierzytelnianie → wykonanie poleceń | zdalny, bez uwierzytelnienia |
| CVE-2026-17152 | 9.8 | przepełnienie bufora → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17157 | 9.8 | przepełnienie bufora na stosie → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17160 | 9.8 | przepełnienie liczby całkowitej przy obliczaniu rozmiaru → RCE | zdalny, bez uwierzytelnienia |
| CVE-2026-17422 | 9.3 | przepełnienie bufora → wykonanie kodu | lokalny |
| CVE-2026-16926 | 9.1 | nadpisanie dowolnych plików | zdalny, bez uwierzytelnienia |
Wymagane działania
- Wgraj poprawki IBM dla AIX 7.2, AIX 7.3 i VIOS 4.1. Dokładne poziomy Service Pack i numery APAR podaje biuletyn bezpieczeństwa IBM przypisany do każdego CVE — jeden pakiet poprawek zwykle zamyka wiele pozycji z tej listy naraz.
- Zaplanuj okno serwisowe dla VIOS jako pierwsze. Virtual I/O Server obsługuje wejście-wyjście wielu partycji logicznych; jego kompromitacja daje napastnikowi dostęp poprzeczny do obciążeń, które same w sobie mogą być zaktualizowane.
- Zweryfikuj segmentację sieciową. Systemy AIX i konsole zarządzania (HMC, VIOS) nie powinny być osiągalne z sieci ogólnodostępnej ani z segmentu użytkowników końcowych. Dla dziesięciu podatności zdalnych bez uwierzytelnienia segmentacja jest jedynym realnym środkiem kompensującym do czasu wgrania poprawek.
- Sprawdź inwentarz. W wielu organizacjach AIX obsługuje systemy krytyczne (core banking, systemy polisowe, ERP), które nie są objęte standardowym cyklem skanowania podatności — warto zweryfikować, czy te hosty w ogóle znajdują się w zakresie zarządzania podatnościami.
Kogo dotyczy?
Podatności dotyczą organizacji eksploatujących IBM AIX na platformie Power — w Polsce przede wszystkim bankowości, ubezpieczeń, telekomunikacji i dużych podmiotów przemysłowych, gdzie AIX obsługuje systemy transakcyjne i bazodanowe o najwyższej krytyczności.
Charakterystyczne ryzyko tej platformy: systemy AIX są zwykle stabilne, długowieczne i rzadko restartowane, przez co cykl aktualizacji bywa dłuższy niż na platformie x86. Dziesięć podatności RCE bez uwierzytelnienia w jednym biuletynie to argument za potraktowaniem tego okna serwisowego priorytetowo.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
