Veille réglementaire
Alertes de sécurité IBM : multiples vulnérabilités critiques à corriger sans délai
ANSSI / CERT-FR — Alertes & avis
Le Centre d’Expertise et de Réponse aux Incidents de Sécurité des Systèmes d’Information (CERT-FR) a publié un avis d’urgence relatif à des vulnérabilités critiques identifiées dans plusieurs solutions IBM. Ces failles, documentées dans des bulletins de sécurité récents, exposent les infrastructures à des menaces majeures, notamment l’exécution de code arbitraire à distance, l’élévation de privilèges et le déni de service.
Risques identifiés et vecteurs d’attaque
- Exécution de code arbitraire à distance : possibilité pour un attaquant d’injecter et d’exécuter du code malveillant sur les systèmes ciblés.
- Élévation de privilèges : risque de contourner les mécanismes d’authentification et d’accéder à des droits administratifs non autorisés.
- Déni de service à distance : perturbation des services critiques par saturation des ressources ou exploitation de failles logicielles.
- Atteintes à l’intégrité et à la confidentialité des données : exposition des informations sensibles à des accès non autorisés ou à des modifications frauduleuses.
- Contournement de la politique de sécurité : possibilité de neutraliser les contrôles de sécurité en place.
- Falsification de requêtes côté serveur (SSRF), injection de code indirecte (XSS) et injection de requêtes illégitimes (CSRF) : vecteurs d’attaque exploitant des failles applicatives.
Produits IBM concernés et versions vulnérables
Les vulnérabilités impactent une large gamme de solutions IBM, dont les principales sont listées ci-dessous. Les versions antérieures aux correctifs indiqués sont exposées aux risques susmentionnés :
- Db2 : versions 11.5.x antérieures à 11.5.9 et 12.1.x antérieures à 12.1.4 sans correctif de sécurité.
- QRadar : SIEM (versions 7.5.x et 7.6.x), AI Assistant (versions antérieures à 2.2.0), Suite Software (versions 1.10.12.0 à 1.11.10.0), EDR (versions 3.12.x antérieures à 3.12.26).
- Sterling Connect:Direct : File Agent (versions 1.4.0.3x à 1.4.0.5x), Unix (versions 6.3.0.x et 6.4.0.x).
- Sterling Control Center : versions 6.3.1.0 et 6.4.2.0 sans correctifs iFix.
- Tivoli Application Dependency Discovery Manager : versions 7.3.0.0 à 7.3.0.12 avec WebSphere Application Server Liberty antérieur à 26.0.0.8.
- WebSphere Application Server Liberty : versions 17.0.0.3 à 26.0.0.7 sans correctif PH71585.
- WebSphere Extreme Scale : versions 8.6.1.x antérieures à 8.6.1.6 avec correctif PH72588.
- WebSphere Hybrid Edition : version 5.1 sans correctifs APAR spécifiques.
- Db2 Genius : versions 1.1.x antérieures à 1.1.4.
- Hub & Agentics : versions antérieures à 1.1.4.
- Spectrum Control : versions antérieures à 5.5.
Mesures correctives et recommandations
IBM a publié une série de correctifs pour remédier à ces vulnérabilités. Les organisations utilisant les produits concernés doivent impérativement :
- Appliquer les correctifs de sécurité disponibles via les bulletins IBM correspondants, en priorisant les correctifs critiques.
- Vérifier la conformité des versions installées par rapport aux seuils de sécurité définis par l’éditeur.
- Renforcer les contrôles d’accès et les mécanismes de surveillance pour limiter l’exposition aux risques résiduels.
- Mettre à jour les politiques de sécurité afin d’intégrer les nouvelles mesures de protection recommandées.
Références et suivi des vulnérabilités
Les bulletins de sécurité IBM détaillent les correctifs applicables et les procédures de déploiement. Les organisations sont invitées à consulter les documents suivants pour une prise en charge complète :
- Bulletins de sécurité IBM (références multiples publiées entre le 21 et le 28 août).
- Références CVE associées aux vulnérabilités (CVE-2018-16487, CVE-2021-23336, CVE-2024-24762, CVE-2025-10263, CVE-2025-13151, CVE-2025-14505, CVE-2025-14914, CVE-2025-14920, CVE-2025-15599, CVE-2025-40026, CVE-2025-47273).
Le CERT-FR recommande une application immédiate des correctifs et une surveillance renforcée des systèmes impactés pour prévenir toute exploitation malveillante.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.