Przejdź do treści
Alerty bezpieczeństwa 4 min czytania

CVE-2026-17145 i 12 kolejnych: sierpniowy biuletyn IBM dla AIX i PowerVM VIOS

IBM załatał 13 podatności w AIX 7.2, AIX 7.3 i PowerVM VIOS 4.1. Dziesięć z nich pozwala nieuwierzytelnionemu napastnikowi na zdalne wykonanie kodu na systemie operacyjnym...

Podsumowanie

ParametrWartość
CVE ID (wpis wiodący)CVE-2026-17145
Objętych podatności13
Źródło alertuGitHub Advisory - podatności krytyczne
Data publikacji2026-08-21
ProducentIBM
ProduktyAIX 7.2, AIX 7.3, PowerVM VIOS 4.1
CVSS Scoredo 9.9 (Krytyczny)
EPSS Score0.7% (percentyl: 52%)
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

IBM opublikował biuletyn obejmujący 13 podatności w AIX 7.2, AIX 7.3 i PowerVM VIOS 4.1. Dziesięć z nich pozwala zdalnemu, nieuwierzytelnionemu napastnikowi na wykonanie dowolnego kodu na systemie operacyjnym — to najcięższa możliwa klasa podatności dla platformy serwerowej.

Wpisem wiodącym jest CVE-2026-17145 (CVSS 9.8) — nieprawidłowe zarządzanie uprawnieniami umożliwiające zdalne wykonanie kodu. Pozostałe luki to typowa dla kodu natywnego rodzina błędów pamięci: przepełnienia bufora, use-after-free, przepełnienie liczby całkowitej i podatność formatu łańcucha.

CVECVSSCharakter podatnościWymagany dostęp
CVE-2026-188359.9wstrzyknięcie poleceń systemowychzdalny, uwierzytelniony
CVE-2026-171459.8nieprawidłowe zarządzanie uprawnieniami → RCEzdalny, bez uwierzytelnienia
CVE-2026-170409.8przepełnienie bufora → RCEzdalny, bez uwierzytelnienia
CVE-2026-171189.8use-after-free → RCEzdalny, bez uwierzytelnienia
CVE-2026-171229.8przepełnienie bufora na stosie → RCEzdalny, bez uwierzytelnienia
CVE-2026-171369.8podatność formatu łańcucha → RCEzdalny, bez uwierzytelnienia
CVE-2026-171419.8przepełnienie bufora → RCEzdalny, bez uwierzytelnienia
CVE-2026-171429.8nieprawidłowe uwierzytelnianie → wykonanie poleceńzdalny, bez uwierzytelnienia
CVE-2026-171529.8przepełnienie bufora → RCEzdalny, bez uwierzytelnienia
CVE-2026-171579.8przepełnienie bufora na stosie → RCEzdalny, bez uwierzytelnienia
CVE-2026-171609.8przepełnienie liczby całkowitej przy obliczaniu rozmiaru → RCEzdalny, bez uwierzytelnienia
CVE-2026-174229.3przepełnienie bufora → wykonanie kodulokalny
CVE-2026-169269.1nadpisanie dowolnych plikówzdalny, bez uwierzytelnienia

Wymagane działania

  1. Wgraj poprawki IBM dla AIX 7.2, AIX 7.3 i VIOS 4.1. Dokładne poziomy Service Pack i numery APAR podaje biuletyn bezpieczeństwa IBM przypisany do każdego CVE — jeden pakiet poprawek zwykle zamyka wiele pozycji z tej listy naraz.
  2. Zaplanuj okno serwisowe dla VIOS jako pierwsze. Virtual I/O Server obsługuje wejście-wyjście wielu partycji logicznych; jego kompromitacja daje napastnikowi dostęp poprzeczny do obciążeń, które same w sobie mogą być zaktualizowane.
  3. Zweryfikuj segmentację sieciową. Systemy AIX i konsole zarządzania (HMC, VIOS) nie powinny być osiągalne z sieci ogólnodostępnej ani z segmentu użytkowników końcowych. Dla dziesięciu podatności zdalnych bez uwierzytelnienia segmentacja jest jedynym realnym środkiem kompensującym do czasu wgrania poprawek.
  4. Sprawdź inwentarz. W wielu organizacjach AIX obsługuje systemy krytyczne (core banking, systemy polisowe, ERP), które nie są objęte standardowym cyklem skanowania podatności — warto zweryfikować, czy te hosty w ogóle znajdują się w zakresie zarządzania podatnościami.

Kogo dotyczy?

Podatności dotyczą organizacji eksploatujących IBM AIX na platformie Power — w Polsce przede wszystkim bankowości, ubezpieczeń, telekomunikacji i dużych podmiotów przemysłowych, gdzie AIX obsługuje systemy transakcyjne i bazodanowe o najwyższej krytyczności.

Charakterystyczne ryzyko tej platformy: systemy AIX są zwykle stabilne, długowieczne i rzadko restartowane, przez co cykl aktualizacji bywa dłuższy niż na platformie x86. Dziesięć podatności RCE bez uwierzytelnienia w jednym biuletynie to argument za potraktowaniem tego okna serwisowego priorytetowo.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Dowiedz się więcej

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2