보안 권고문

IBM 보안 업데이트 권고

  • IBM은 AIX 7.2, AIX 7.3, PowerVM VIOS 4.1 버전에 대한 보안 업데이트를 발표했다.
  • 대상 제품은 AIX 7.2 버전, AIX 7.3 버전, PowerVM VIOS 4.1 버전이다.
  • 이번 업데이트는 IBM Java SDK(IBM Java 개발 도구 모음)에서 발생하는 다수의 취약점을 해결한다. 원격 서비스 거부, 정보 노출, 입력값 검증 오류, 원격 데이터 변조, 로컬 권한 상승, 임의 코드 실행, 로컬 보안 기능 우회, 애플리케이션 비정상 종료, 원격 정보 노출 및 데이터 변조, 서비스 거부 등 여러 유형이 포함된다.
  • IBM AIX 및 PowerVM VIOS에서도 다양한 취약점이 수정되었다. 버퍼 오버플로, 경계 밖 읽기 및 쓰기, 초기화되지 않은 스택 포인터, TOCTOU 경쟁 조건(검사 시점과 사용 시점이 달라 생기는 문제), 부적절한 인증, 부적절한 인증서 검증, 명령어 삽입, 포맷 문자열 취약점, 정수 오버플로 및 언더플로, 심볼릭 링크 처리 오류, RBAC 인증 역할의 부적절한 적용, 환경 변수 처리 오류, 메모리 해제 후 재사용, 경로 탐색 등이 포함된다.
  • 이들 취약점의 영향은 원격 또는 로컬 공격자가 서비스 거부를 유발하거나, 민감한 정보와 커널 메모리를 노출시키거나, 네트워크 트래픽과 DNS 설정을 조작하거나, NFS로 내보낸 파일 시스템에 접근하거나, 임의 명령과 임의 코드를 실행하거나, 루트 권한과 일반 권한 상승을 획득하거나, 임의 파일을 덮어쓰는 형태로 나타난다.
  • NIMESIS 등록 서비스와 NIM에서도 별도 취약점이 수정되었다. NIMESIS 등록 서비스의 경로 탐색 취약점은 임의 파일 덮어쓰기를 가능하게 하고, NIM의 부적절한 TLS 인증서 검증은 무단 접근을 허용할 수 있다. NIM의 보안 정책 우회와 OS 명령어 삽입 취약점도 포함된다.
  • 패치는 2026년 08월 21일 업데이트로 제공되었다. 제공된 수정 버전은 AIX 7.2.5 SP13, AIX 7.3.2 SP05, AIX 7.3.3 SP03, AIX 7.3.4 SP02, PowerVM VIOS 4.1.0 4.1.0.50, 4.1.1 4.1.1.30, 4.1.2 4.1.2.20이다.