IBM DataPower Gateway: mehrere kritische Sicherheitslücken (CVE-2026-16340, CVE-2026-14990)
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.Update 08.10.2026: Zusätzlich wurde CVE-2026-14990 (CVSS 9.3) bekannt, eine Cross-Site-Scripting-Schwachstelle im Release-Stream 10.6.0. Details siehe unten.
IBM hat für IBM DataPower Gateway die Schwachstelle CVE-2026-16340 veröffentlicht, dokumentiert im IBM Security Advisory. Sie trägt einen CVSS-Score von 9.8. Betroffene Gateways können über das Netzwerk und ohne vorherige Authentifizierung zur Ausführung beliebigen Codes gebracht werden.
Die Ursache liegt laut IBM in einem Out-of-Bounds Write der Kategorie CWE-787 im Parser für RFC2047 Encoded-Word-Eingaben. Speziell präparierte Eingaben können den Fehler auslösen.
Patch verfügbar seit: 25.09.2026 (CVE-2026-16340), Status für CVE-2026-14990 unbekannt
Betroffene Release-Streams
Betroffen sind die folgenden IBM-DataPower-Gateway-Releases:
CVE-2026-16340:
10.5.0.0 bis 10.5.0.22
10.6.0.0 bis 10.6.0.10
10.6.1 bis 10.6.6 im Release-Stream 10.6 CD
11.0.0.0 bis 11.0.0.2
CVE-2026-14990:
10.6.0.0 bis 10.6.0.10
Der CVSS-Vektor für CVE-2026-16340 ordnet den Fehler als über das Netzwerk ausnutzbar ein. Er weist eine geringe Angriffskomplexität, keine erforderlichen Berechtigungen und keine Nutzerinteraktion aus. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils mit hohen Auswirkungen bewertet.
Korrigierte Versionen und zeitlicher Ablauf
Für die betroffenen Release-Streams stehen korrigierte Versionen bereit:
Betroffener Release-Stream
Korrigierte Version
IBM DataPower Gateway 10.5.0
10.5.0.23
IBM DataPower Gateway 10.6.0
10.6.0.11
IBM DataPower Gateway 10.6 CD
10.6.7
IBM DataPower Gateway 11.0.0
11.0.0.3
Die Fixes für CVE-2026-16340 waren am 25. September 2026 verfügbar. Die CVE-Veröffentlichung erfolgte am 8. Oktober 2026. Für CVE-2026-16340 ist keine aktive Ausnutzung dokumentiert.
CVE-2026-14990: Cross-Site Scripting im Release-Stream 10.6.0
IBM DataPower Gateway 10.6.0.0 bis 10.6.0.10 ist zusätzlich von CVE-2026-14990 betroffen, einer Cross-Site-Scripting-Schwachstelle mit einem CVSS-Score von 9.3. Der CVSS-Vektor lautet CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. Die Schwachstelle erfordert Nutzerinteraktion, ermöglicht jedoch einem entfernten, nicht authentifizierten Angreifer die Kompromittierung von Vertraulichkeit und Integrität mit hoher Auswirkung. Der Scope ist als „Changed“ bewertet.
Der Patch-Status für CVE-2026-14990 ist zum Zeitpunkt der Veröffentlichung dieses Artikels nicht bekannt. Organisationen, die den Release-Stream 10.6.0 einsetzen, sollten das IBM Security Advisory konsultieren und prüfen, ob die bereits verfügbare Version 10.6.0.11 auch CVE-2026-14990 adressiert oder ob ein weiteres Update erforderlich ist.
Priorisierung der Abhilfe
Organisationen sollten zunächst feststellen, ob einer der betroffenen Release-Stände eingesetzt wird. Anschließend ist die für den jeweiligen Release-Stream vorgesehene korrigierte Version einzuplanen und der erreichte Update-Stand zu prüfen.
Für CVE-2026-16340 steht mit Version 10.6.0.11 ein Patch bereit. Für CVE-2026-14990 sollte geprüft werden, ob diese Version ebenfalls Abhilfe schafft oder ob ein weiteres Update erforderlich ist.
Falls ein Update nicht unmittelbar möglich ist, kann als temporäre Maßnahme die Einschränkung des Netzwerkzugangs zum Gateway erwogen werden. Zusätzlich kann geprüft werden, ob RFC2047-basierte Eingaben aus externen Quellen gefiltert oder validiert werden können. Für CVE-2026-14990 sollten Eingaben, die zu Cross-Site-Scripting führen können, validiert und gefiltert werden.
Für die weitere Steuerung gehören IBM DataPower Gateway und zugehörige Sicherheitsmeldungen in ein fortlaufendes Schwachstellen- und Vendor-Risk-Monitoring.
IBM DataPower Gateway wird in vielen Branchen als zentrales API- und Integrations-Gateway eingesetzt — darunter Finanzdienstleister, die unter die DORA-Verordnung der EU fallen, sowie Betreiber kritischer Infrastrukturen in Deutschland und Österreich, für die NIS-2-Umsetzungspflichten gelten (in Österreich über das NISG). Unternehmen in der Schweiz unterliegen dem revidierten Informationssicherheitsgesetz (ISG) mit Meldepflicht ans BACS. Sollte eine erfolgreiche Ausnutzung zur Verarbeitung oder zum Abfluss personenbezogener Daten führen, greift zudem die DSGVO-Meldepflicht nach Art. 33 mit einer 72-Stunden-Frist gegenüber der zuständigen Aufsichtsbehörde.
Extern erreichbare DataPower-Gateways einordnen
IBM DataPower Gateway kann als extern erreichbarer Dienst unter einer eigenen Domain betrieben werden. Bei CVE-2026-16340 und CVE-2026-14990 ist daher zunächst relevant, welche Gateways öffentlich sichtbar sind und welche eingesetzte Software dort erkennbar ist.
LocateRisk unterstützt im External Attack Surface Management dabei, extern erreichbare Systeme und eingesetzte Software sichtbar zu machen. Diese Sicht kann die technische Prüfung unterstützen, ob öffentlich erreichbare DataPower-Gateway-Instanzen in den Patchprozess einbezogen werden müssen.
Continuous Vendor Risk Management ergänzt diese technische Perspektive. Sicherheitsmeldungen von IBM können in die Bewertung des Herstellers einfließen, während die Prüfung der eigenen externen Infrastruktur separat erfolgt.
Bin ich betroffen?
Betroffen sind IBM DataPower Gateway 10.5.0, IBM DataPower Gateway 10.6.0 und IBM DataPower Gateway 10.6 CD in den oben genannten Versionen; die jeweils fehlerbereinigten Releases stehen in der Tabelle oben. Wer wissen will, ob IBM DataPower Gateway 10.5.0, IBM DataPower Gateway 10.6.0 und IBM DataPower Gateway 10.6 CD in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar sind, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-16340 ist eine kritische Sicherheitslücke in IBM DataPower Gateway mit einem CVSS-Score von 9.8. Sie beruht auf einem Out-of-Bounds Write (CWE-787) im Parser für RFC2047 Encoded-Word-Eingaben und ermöglicht einem entfernten, nicht authentifizierten Angreifer die Ausführung beliebigen Codes auf dem betroffenen System.
CVE-2026-14990 ist eine kritische Cross-Site-Scripting-Schwachstelle in IBM DataPower Gateway 10.6.0.0 bis 10.6.0.10 mit einem CVSS-Score von 9.3. Sie ermöglicht einem entfernten, nicht authentifizierten Angreifer die Kompromittierung von Vertraulichkeit und Integrität, erfordert jedoch Nutzerinteraktion.
Für CVE-2026-16340 sind die Release-Streams 10.5.0.0 bis 10.5.0.22, 10.6.0.0 bis 10.6.0.10, 10.6.1 bis 10.6.6 (10.6 CD) sowie 11.0.0.0 bis 11.0.0.2 betroffen. Für CVE-2026-14990 sind die Versionen 10.6.0.0 bis 10.6.0.10 betroffen. IBM stellt für alle vier Streams korrigierte Versionen bereit: 10.5.0.23, 10.6.0.11, 10.6.7 und 11.0.0.3.
Der primäre Schutz besteht in der zeitnahen Aktualisierung auf die jeweilige korrigierte Version. Ergänzend kann geprüft werden, ob der Netzwerkzugang zum Gateway eingeschränkt und RFC2047-basierte Eingaben aus externen Quellen gefiltert werden können, solange ein Update noch aussteht. Für CVE-2026-14990 sollten Eingaben, die zu Cross-Site-Scripting führen können, validiert und gefiltert werden.
Stand: 08.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-16340
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.