Podsumowanie
| Parametr | Wartość |
|---|---|
| CVE ID | CVE-2026-18527 |
| Źródło alertu | GitHub Advisory - Krytyczna podatność |
| Rok publikacji CVE | 2026 |
| Data publikacji | 2026-08-29 |
| Producent | IBM |
| Produkt | Administration Runtime Expert (ARE) for i, wersja 1R1M0 |
| CVSS Score | 9.9 (Krytyczny) |
| EPSS Score | Brak danych |
| CISA KEV | Nie |
| Ransomware | Nie potwierdzono |
Opis podatności
Źródło: NVD / IBM PSIRT
IBM Administration Runtime Expert (ARE) for i w wersji 1R1M0 zawiera podatność umożliwiającą zdalnemu atakującemu uzyskanie podwyższonych uprawnień. Przyczyną jest sposób przetwarzania danych przez komponent GUI narzędzia ARE.
Nieuwierzytelniony atakujący może wykorzystać tę podatność, aby wykonać działania w kontekście uwierzytelnionej sesji innego użytkownika. W praktyce oznacza to przejęcie uprawnień administratora systemu, jeśli to on jest zalogowany.
Ocena CVSS 9.9 — bardzo wysoka nawet jak na podatności krytyczne — odzwierciedla połączenie braku wymogu uwierzytelnienia, zdalnego wektora ataku i zakresu wpływu wykraczającego poza sam podatny komponent.
ARE jest narzędziem administracyjnym: służy do wdrażania i weryfikowania konfiguracji na wielu systemach IBM i naraz. Kompromitacja narzędzia, które zarządza wieloma systemami, ma zasięg szerszy niż kompromitacja pojedynczego serwera.
Wymagane działania
- Nałóż poprawkę IBM zgodnie z biuletynem producenta (IBM Support, node 7284580).
- Sprawdź, czy interfejs GUI narzędzia ARE jest osiągalny poza siecią zarządzania. Narzędzie administracyjne nie powinno być dostępne z segmentów użytkowników ani z internetu.
- Przejrzyj logi ARE pod kątem działań administracyjnych, których nie da się powiązać z sesją konkretnego administratora.
Kogo dotyczy?
Podatność dotyczy systemów IBM i (dawniej AS/400, iSeries) z zainstalowanym narzędziem Administration Runtime Expert for i w wersji 1R1M0.
IBM i jest w Polsce platformą znacznie bardziej obecną, niż wynikałoby to z jej niskiej widoczności w dyskusjach o bezpieczeństwie. Systemy centralne w bankowości, ubezpieczeniach, logistyce i produkcji nadal działają na tej platformie — często od kilkunastu lat, obsługując procesy, których nikt nie zmigrował, bo działają stabilnie.
Ta stabilność ma jednak drugą stronę: systemy IBM i bywają wyłączone z regularnego cyklu zarządzania podatnościami, ponieważ skanery nie zawsze je poprawnie rozpoznają, a zespoły bezpieczeństwa rzadziej mają na tej platformie kompetencje. Jeśli w Twojej organizacji działa IBM i, warto zweryfikować, czy w ogóle jest objęty inwentaryzacją podatności.
Źródła
Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.
