보안 권고문

IBM 제품 보안 업데이트 권고

개요


IBM이 WebSphere Application Server, WebSphere Application Server – Liberty, IBM App Connect Enterprise, IBM Enterprise Build of Quarkus에서 발생하는 여러 취약점을 해결하는 보안 업데이트를 발표했다. 해당 제품 사용자는 최신 버전 또는 적용된 APAR Interim Fix, Fix Pack으로 업데이트가 필요하다.

영향받는 제품과 취약점


  • CVE-2026-9322, CVE-2026-10842: WebSphere Application Server 8.5.0.0 이상 8.5.5.30 이하, WebSphere Application Server 9.0.0.0 이상 9.0.5.28 이하, WebSphere Application Server – Liberty 17.0.0.3 이상 26.0.0.7 이하.
  • CVE-2026-11536: WebSphere Application Server 8.5.0.0 이상 8.5.5.29 이하, WebSphere Application Server 9.0.0.0 이상 9.0.5.28 이하.
  • CVE-2026-14519, CVE-2026-14522: IBM App Connect Enterprise 12.0.1.0 이상 12.0.12.27 이하, 13.0.1.0 이상 13.0.7.2 이하.
  • CVE-2026-2482, CVE-2026-14980: IBM WebSphere Application Server – Liberty 17.0.0.3 이상 26.0.0.8 이하.
  • CVE-2026-15435: IBM App Connect Enterprise 13.0.1.0 이상 13.0.7.2 이하, 12.0.1.0 이상 12.0.12.27 이하.
  • CVE-2026-16308: IBM Enterprise Build of Quarkus 3.27.1 이상 3.27.4.SP2 이하, 3.33.1 이상 3.33.2.SP2 이하.

취약점 내용


  • 교차 사이트 요청 위조(CSRF, 사용자의 의도와 다르게 요청이 전송되도록 하는 취약점): CVE-2026-2482, CVE-2026-14980.
  • 조작된 HTTP 요청으로 인한 서비스 거부(DoS, 서비스가 정상 동작하지 않도록 만드는 취약점): CVE-2026-9322.
  • 보안 우회: CVE-2026-10842.
  • SOAP/JMX connector(서버 관리용 연결 구성요소)에서 발생하는 원격 코드 실행: CVE-2026-11536.
  • 경로 탐색으로 인한 임의 파일 읽기: CVE-2026-14519.
  • CRLF 문자 처리 미흡으로 인한 임의 명령 실행: CVE-2026-14522.
  • 경로 탐색으로 인한 임의 파일 쓰기: CVE-2026-15435.
  • Quarkus REST(REST API 처리 구성요소)에서 발생하는 서비스 거부: CVE-2026-16308.

해결 버전


  • CVE-2026-9322: WebSphere Application Server 8.5.5.31 이상, 9.0.5.29 이상, 또는 APAR PH71670 Interim Fix, WebSphere Application Server – Liberty 26.0.0.8 이상 또는 APAR PH71585 Interim Fix.
  • CVE-2026-10842: WebSphere Application Server 8.5.5.31 이상, 9.0.5.29 이상, 또는 APAR PH71893 Interim Fix, WebSphere Application Server – Liberty 26.0.0.8 이상 또는 APAR PH71916 Interim Fix.
  • CVE-2026-11536: WebSphere Application Server 8.5.5.30 이상, 9.0.5.29 이상, 또는 APAR PH71714 Interim Fix.
  • CVE-2026-14519, CVE-2026-14522: IBM App Connect Enterprise 12.0.12.28 이상, 13.0.8.0 이상, 또는 APAR IT49745가 포함된 Fix Pack.
  • CVE-2026-2482, CVE-2026-14980: IBM WebSphere Application Server – Liberty 26.0.0.9 이상 또는 APAR PH71678 Interim Fix.
  • CVE-2026-15435: IBM App Connect Enterprise 13.0.8.0 이상, 12.0.12.28 이상, 또는 APAR IT49737이 포함된 Fix Pack.
  • CVE-2026-16308: IBM Enterprise Build of Quarkus 3.27.4.SP3 이상, 3.33.2.SP3 이상.

참고


참고사이트에는 각 취약점에 대한 IBM Security Bulletin이 포함되어 있다.