보안 권고문

IBM 제품 보안 업데이트 권고

IBM이 여러 제품에서 발견된 취약점을 해결하는 보안 업데이트를 발표했다.

대상 제품과 취약점

  • IBM Sterling B2B Integrator, IBM Sterling File Gateway: CVE-2026-7769. SQL 인젝션(SQL injection, 입력값을 악용해 데이터베이스 질의를 조작하는 공격) 취약점이다.
  • Aspera Desktop App: CVE-2026-11980, CVE-2026-14973. 임의 코드 실행과 경로 탐색을 통한 임의 파일 쓰기 취약점이다.
  • IBM WebSphere Application Server: CVE-2026-14446, CVE-2026-14512, CVE-2026-14528, CVE-2026-14974, CVE-2026-15325, CVE-2026-16184. 권한 상승, 안전하지 않은 역직렬화, 민감정보 노출, 임의 코드 실행, HTTP 요청 스머글링, 인증 우회 취약점이다.
  • IBM Observability with Instana (Agent): CVE-2026-14893. Instana Node.js tracer component의 프로토타입 오염 취약점이다.
  • IBM WebSphere Application Server – Liberty: CVE-2026-14976, CVE-2026-15280, CVE-2026-14981, CVE-2026-15064, CVE-2026-15328, CVE-2026-16192. 원격 코드 실행, 경로 세그먼트 삽입, 서비스 거부, HTTP 응답 스머글링, HTTP 요청 스머글링 취약점이다.

영향

해당 취약점들은 임의 코드 실행, 원격 코드 실행, 권한 상승, 인증 우회, 민감정보 노출, 서비스 거부로 이어질 수 있다.

조치

IBM은 최신 버전 또는 지정된 Interim Fix, APAR 패치를 통해 취약점을 해결했다고 밝혔다. 해당 제품과 버전을 사용하는 환경은 안내된 패치 버전으로 업데이트해야 한다.

패치 버전 예시

  • CVE-2026-7769: IBM Sterling B2B Integrator, IBM Sterling File Gateway 6.2.0.6, 6.2.1.2, 6.2.2.1.
  • CVE-2026-11980, CVE-2026-14973: Aspera Desktop App 1.1.0.
  • CVE-2026-14446, CVE-2026-14512, CVE-2026-14528, CVE-2026-14974, CVE-2026-15325, CVE-2026-16184: IBM WebSphere Application Server 8.5.5.31 이상 또는 9.0.5.29 이상, 또는 지정된 APAR Interim Fix.
  • CVE-2026-14893: IBM Observability with Instana (Agent) 1.0.321 이상.
  • CVE-2026-14976, CVE-2026-15280: IBM WebSphere Application Server – Liberty 26.0.0.9 이상 또는 지정된 APAR Interim Fix.
  • CVE-2026-14981, CVE-2026-15064, CVE-2026-15328: IBM WebSphere Application Server 8.5.5.31 이상, 9.0.5.29 이상, 또는 IBM WebSphere Application Server – Liberty 26.0.0.8 이상과 지정된 APAR Interim Fix.
  • CVE-2026-16192: IBM WebSphere Application Server – Liberty 26.0.0.9 이상 또는 지정된 APAR Interim Fix.