网易首页 > 网易号 > 正文 申请入驻

IBM身份验证系统曝3个高危漏洞,10.0-11.0版本全中招

0
分享至


全球超过5000家企业正在用的身份验证系统,突然被安全研究人员扒出3个高危漏洞。攻击者不需要账号密码,就能直接溜进你的后台看数据——这不是钓鱼邮件,是IBM官方自己盖章确认的漏洞。

HTTP请求走私:代理服务器的"左右互搏"

最棘手的漏洞藏在最不起眼的地方:反向代理处理流量时的"双标"行为。

编号CVE-2026-2862和CVE-2026-1491的这对漏洞,CVSS评分5.3,属于HTTP请求走私(HTTP Request Smuggling)。简单说,攻击者给代理服务器发一段"模棱两可"的请求,前端代理和后端服务器对这段请求的理解不一致——一个说"这是A",一个说"这是B"。

这种"左右互搏"会让恶意请求像特洛伊木马一样混进内部网络。远程攻击者无需任何身份验证,就能让代理服务器把内部流量暴露出来,悄无声息地绕过所有安全检查。

IBM安全公告里的描述很直白:攻击者可以"silently bypass security checks and gain unauthorized access to highly sensitive user data"(静默绕过安全检查,未经授权访问高度敏感的用户数据)。没有弹窗告警,没有登录失败记录,你的审计日志里可能根本找不到这次入侵的痕迹。

内存溢出:一个算错数字就能让系统崩溃

另一个漏洞更底层——系统在读取处理器特性时,连缓冲区大小都算错了。

这个内存溢出漏洞的危险之处在于连锁反应:攻击者触发溢出后,可能导致完整的系统沦陷。身份验证系统通常是企业安全架构的核心枢纽,一旦被攻破,攻击者拿到的不是某个应用的权限,而是整个身份体系的控制权。

IBM Verify Identity Access和Security Verify Access这两个产品线,版本号从10.0到11.0.2全部受影响,包括容器化部署版本。这意味着无论你是传统虚拟机用户,还是上了Kubernetes的云原生架构,都在打击范围内。

公告里还提到了另外几个需要优先处理的漏洞:CVE-2026-1343(服务器端请求伪造,SSRF)、CVE-2025-12635(跨站脚本攻击,XSS),以及多个Java SE资源消耗漏洞。XSS能让攻击者在管理员浏览器里执行恶意脚本,SSRF则可以把你的身份验证服务器变成攻击内网的跳板。

没有临时补丁,只有立即升级

IBM安全团队这次没有给任何"缓兵之计"——官方明确表示不存在可用的变通方案或缓解措施。

企业只有两个选择:要么立即打补丁,要么继续裸奔。补丁版本已经发布:IBM Verify Identity Access需要升级到v11.0.2 IF1,IBM Security Verify Access需要v10.0.9.1 IF1。容器用户必须从官方镜像仓库拉取最新版本。

身份验证系统的特殊性在于,它本身就是"看门人"。一旦看门人被打穿,攻击者拿到的不是某间房的钥匙,而是整栋楼的万能门禁卡。更麻烦的是,这类系统的升级往往需要计划内停机,而很多企业为了7×24小时可用性,补丁周期一拖再拖。

IBM这次把漏洞细节公开得相当彻底,包括具体的技术原理和攻击路径。这种做法对防御方是利好——安全团队可以针对性检测异常流量模式,比如监控HTTP请求走私特有的畸形请求特征。但另一方面,攻击者拿到同样详细的信息后,武器化利用的时间窗口也在缩短。

你的身份验证系统上次升级是什么时候?如果版本号还在10.0到11.0.2之间,现在可能该去检查一下补丁队列了。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
刚任县书记,立即调整干部,政协主席公开叫板

刚任县书记,立即调整干部,政协主席公开叫板

雾岛夜话
2025-07-28 19:43:58
48集烧脑谍战大剧,谍影终现,暗夜前行,丁勇岱智斗劲敌!

48集烧脑谍战大剧,谍影终现,暗夜前行,丁勇岱智斗劲敌!

乐枫电影
2026-04-09 14:31:41
女子回应“汉堡自助吃太多被拒绝接待”:不接受道歉,更不要赔偿 涉事店铺去年被列为经营异常

女子回应“汉堡自助吃太多被拒绝接待”:不接受道歉,更不要赔偿 涉事店铺去年被列为经营异常

红星新闻
2026-04-08 19:52:16
国央企“软裁员”有多狠?不骂不裁不找茬,四招让你主动提离职

国央企“软裁员”有多狠?不骂不裁不找茬,四招让你主动提离职

复转这些年
2026-04-05 17:50:56
哈佛40年研究道出的养生真相:决定人一生健康的,是这几个小习惯

哈佛40年研究道出的养生真相:决定人一生健康的,是这几个小习惯

千秋文化
2026-04-07 19:41:39
出狱后的雷政富沧桑感袭面而来,前后对比引人唏嘘

出狱后的雷政富沧桑感袭面而来,前后对比引人唏嘘

霹雳炮
2026-03-14 22:49:47
刘思齐晚年曾说:毛岸英入朝之前,曾反复问过毛主席一个问题

刘思齐晚年曾说:毛岸英入朝之前,曾反复问过毛主席一个问题

老谢谈史
2026-04-07 00:16:17
亚洲第一赌场新东泰覆灭记:性交易泛滥,富商疯狂砸钱,挥金如土

亚洲第一赌场新东泰覆灭记:性交易泛滥,富商疯狂砸钱,挥金如土

谈史论天地
2026-04-04 17:30:03
坑了国王8600万还不满足!怒喷老东家挡财路,降薪去勇士却被交易

坑了国王8600万还不满足!怒喷老东家挡财路,降薪去勇士却被交易

你的篮球频道
2026-04-09 09:26:39
欧冠悲喜夜!大巴黎2-0完胜利物浦,马竞复仇巴萨破20年不胜魔咒

欧冠悲喜夜!大巴黎2-0完胜利物浦,马竞复仇巴萨破20年不胜魔咒

钉钉陌上花开
2026-04-09 05:14:43
催生病妻子做饭后续:孩子推搡护母,亲戚劝删视频,宝妈不再隐忍

催生病妻子做饭后续:孩子推搡护母,亲戚劝删视频,宝妈不再隐忍

潮鹿逐梦
2026-04-07 15:06:59
独家供应商爆猛料:当年张雪在QQ上卖车,先收钱后造

独家供应商爆猛料:当年张雪在QQ上卖车,先收钱后造

茅塞盾开本尊
2026-04-06 21:21:55
时隔6年,曾扬言让中国道歉的阿丘现状如何?

时隔6年,曾扬言让中国道歉的阿丘现状如何?

悠悠说世界
2026-04-07 23:32:06
只差1场:文班亚马的肋骨,与NBA最荒诞的规则

只差1场:文班亚马的肋骨,与NBA最荒诞的规则

茅塞盾开本尊
2026-04-09 12:42:15
曝伊能静机场录综艺失态!噘嘴搬行李却摔箱,带货翻车后看着疲惫

曝伊能静机场录综艺失态!噘嘴搬行李却摔箱,带货翻车后看着疲惫

阿绐聊社会
2026-04-09 06:38:36
收评:沪指缩量调整跌0.72% 算力硬件概念逆势走强

收评:沪指缩量调整跌0.72% 算力硬件概念逆势走强

财联社
2026-04-09 15:04:03
深成指翻红 此前跌超1%

深成指翻红 此前跌超1%

财联社
2026-04-09 10:20:07
臂展2米28超杨瀚森!中国男篮18岁2米16新星体测出炉:剑指巅峰赛

臂展2米28超杨瀚森!中国男篮18岁2米16新星体测出炉:剑指巅峰赛

李喜林篮球绝杀
2026-04-09 12:20:24
伊朗官员:若美不接受十点计划,最高领袖将不会批准停火协议

伊朗官员:若美不接受十点计划,最高领袖将不会批准停火协议

界面新闻
2026-04-08 16:01:38
马克龙签涉台声明后,中方双管齐下,朱凤莲强硬发声,法国赌输了

马克龙签涉台声明后,中方双管齐下,朱凤莲强硬发声,法国赌输了

范櫳舍长
2026-04-09 04:49:10
2026-04-09 15:48:49
我是一个粉刷匠2
我是一个粉刷匠2
有态度网友ytd
955文章数 12关注度
往期回顾 全部

科技要闻

Meta凌晨首发闭源大模型 扎克伯格又行了?

头条要闻

白宫发言人:特朗普直接把伊朗停战条款扔进了垃圾桶

头条要闻

白宫发言人:特朗普直接把伊朗停战条款扔进了垃圾桶

体育要闻

8万人面前心脏骤停 现在他还站在球场上

娱乐要闻

金莎官宣结婚 与老公孙丞潇相差18岁

财经要闻

谈判基础已被破坏!霍尔木兹海峡关闭

汽车要闻

合资3.0革命性重构,文飞与神行者背水一战

态度原创

艺术
家居
数码
教育
旅游

艺术要闻

庞茂琨 2026油画写生新作

家居要闻

清新自然 复古风尚

数码要闻

GeekBench 6.7更新:新增英特尔BOT检测,标记跑分无效

教育要闻

一大早,南京一班主任连发三条信息:因天气原因体育中考延期

旅游要闻

新华视点|文旅融合消费升级 春日经济活力涌动

无障碍浏览 进入关怀版