平台
ibm
组件
verify-identity-access
修复版本
11.0.3
10.0.10
11.0.3
10.0.10
CVE-2026-1343 是一个身份验证绕过漏洞,影响 IBM Verify Identity Access Container 10.0 到 11.0.2 版本以及 IBM Security Verify Access Container 10.0 到 10.0.9.1 版本。攻击者可以通过绕过反向代理直接访问内部身份验证端点,从而可能导致未经授权的访问和潜在的数据泄露。该漏洞已于 2026 年 4 月 8 日公开,建议用户尽快采取措施进行修复。
该漏洞允许攻击者绕过 IBM Verify Identity Access 的反向代理,直接与内部身份验证端点进行通信。这意味着攻击者可以尝试直接攻击这些端点,而无需经过正常的身份验证流程。成功利用此漏洞可能导致攻击者未经授权地访问受保护的资源,例如用户凭据、敏感数据或系统配置。攻击者可能利用这些访问权限进行进一步的攻击,例如横向移动到其他系统或窃取敏感信息。由于该漏洞允许直接访问身份验证端点,因此其潜在影响范围可能相当广泛,可能影响到整个组织的网络安全。
目前尚无公开的利用代码 (PoC),但该漏洞的严重性较高,可能成为攻击者的目标。该漏洞已添加到 CISA KEV 目录中,表明其具有较高的潜在风险。建议密切关注安全社区的动态,并及时采取措施进行防御。NVD 已于 2026 年 4 月 8 日发布了该漏洞的详细信息。
Organizations heavily reliant on IBM Verify Identity Access for single sign-on (SSO) and multi-factor authentication (MFA) are at significant risk. Environments with weak network segmentation or inadequate WAF configurations are particularly vulnerable. Shared hosting environments utilizing IBM Verify Identity Access should be assessed for potential cross-tenant impact.
• ibm: Examine access logs for requests bypassing the reverse proxy, specifically targeting internal authentication endpoints. Look for unusual patterns or requests originating from unexpected sources.
• generic web: Use curl to probe for direct access to internal authentication endpoints. For example, curl <internalauthendpoint>.
• generic web: Review response headers for signs of internal server exposure, such as revealing internal IP addresses or server names.
disclosure
漏洞利用状态
EPSS
0.05% (16% 百分位)
CISA SSVC
为了缓解 CVE-2026-1343 漏洞的影响,建议用户尽快升级到已修复的版本。IBM 已经发布了修复程序,建议用户立即应用。如果无法立即升级,可以考虑实施一些临时缓解措施,例如加强反向代理的配置,限制对内部身份验证端点的访问,并实施更严格的身份验证策略。此外,建议定期审查和更新安全配置,以确保系统安全。升级后,请验证身份验证流程是否正常运行,确认漏洞已成功修复。
将 IBM 为 IBM Verify Identity Access Container 和 IBM Security Verify Access Container 提供的安全更新应用到已修复的版本。请参阅 IBM 支持说明 (https://www.ibm.com/support/pages/node/7268253) 以获取有关如何应用更新和缓解漏洞的详细说明。
漏洞分析和关键警报直接发送到您的邮箱。
CVE-2026-1343 是一个身份验证绕过漏洞,影响 IBM Verify Identity Access Container 10.0 到 11.0.2 版本,允许攻击者绕过反向代理访问内部身份验证端点。
如果您正在使用 IBM Verify Identity Access Container 10.0 到 11.0.2 版本,则可能受到此漏洞的影响。请立即检查您的系统并采取必要的缓解措施。
建议尽快升级到已修复的版本。请参考 IBM 官方安全公告获取详细的升级说明。
目前尚无公开的利用代码,但由于漏洞的严重性,可能成为攻击者的目标。建议密切关注安全动态。
请访问 IBM Security Advisory 网站,搜索 CVE-2026-1343 以获取官方公告和修复信息。
CVSS 向量