CVE-2026-15762 und CVE-2026-14991 in IBM DataPower Gateway
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.IBM hat am 8. Oktober 2026 zwei kritische Schwachstellen für IBM DataPower Gateway veröffentlicht: CVE-2026-15762 und CVE-2026-14991. Beide Einträge haben einen CVSS-Wert von 9.8. Zum Zeitpunkt der Veröffentlichung weist das IBM-Advisory keine bestätigten Fix-Versionen aus; Organisationen sollten das Advisory direkt verfolgen und auf Aktualisierungen prüfen.
Die Hinweise betreffen folgende Versionsreihen von IBM DataPower Gateway:
10.5.0.0 bis 10.5.0.22
10.6.0.0 bis 10.6.0.10
10.6.1 bis 10.6.6
11.0.0.0 bis 11.0.0.2
Für die operative Einordnung sollte jede vorhandene Instanz mit dem IBM-Advisory abgeglichen werden. Relevant sind dabei der eingesetzte Versionsstand, der Patchstatus und die Frage, ob das System öffentlich erreichbar ist.
CVE-2026-15762: Out-of-Bounds-Write mit möglicher Codeausführung
CVE-2026-15762 beschreibt einen Out-of-Bounds-Write in IBM DataPower Gateway. Ein solcher Fehler liegt vor, wenn eine Anwendung außerhalb eines vorgesehenen Speicherbereichs schreibt. Laut IBM kann ein entfernter Angreifer dadurch beliebigen Code ausführen.
Der CVSS-Wert beträgt 9.8. Die veröffentlichte Bewertung beschreibt einen netzwerkbasierten Angriffsweg mit niedriger Angriffskomplexität sowie ohne erforderliche Berechtigungen und ohne Benutzerinteraktion.
CVE-2026-14991: Buffer Overflow durch fehlerhafte Grenzprüfung
Bei CVE-2026-14991 handelt es sich laut IBM um einen Buffer Overflow, der durch eine fehlerhafte Grenzprüfung entsteht. IBM beschreibt, dass ein lokaler Nutzer den Puffer überlaufen lassen und Code auf dem System ausführen könnte.
Auch für diesen Eintrag ist ein CVSS-Wert von 9.8 veröffentlicht. Der CVSS-Vektor gibt einen netzwerkbasierten Angriffsweg an, während IBM im Freitext einen lokalen Angreifer beschreibt – dieser Widerspruch im Quellmaterial lässt sich nur durch direkte Prüfung des Hersteller-Advisory auflösen.
Patchstatus und Priorisierung
Zum Zeitpunkt dieser Veröffentlichung weist das IBM-Advisory keine bestätigten Fix-Versionen für die betroffenen Versionsreihen aus. Organisationen sollten das Advisory direkt verfolgen und auf Aktualisierungen prüfen, bevor Änderungen geplant und umgesetzt werden.
Für betroffene Organisationen ergeben sich insbesondere diese Aufgaben:
DataPower-Gateway-Instanzen und ihre eingesetzten Versionsstände erfassen.
Patchstatus jeder betroffenen Instanz gegen das IBM-Advisory prüfen.
Öffentlich erreichbare Instanzen für die technische Prüfung priorisieren.
Verfügbare Fixes sobald ausgewiesen in den internen Freigabeprozess aufnehmen.
Systeme, deren Aktualisierung noch aussteht, gesondert behandeln.
Schwachstellen- und Vendor-Risk-Monitoring im Betriebsprozess verankern.
Externe Sichtbarkeit von DataPower Gateway prüfen
IBM DataPower Gateway kann unter Unternehmensdomains betrieben werden und ist extern fingerprintbar. Für die Priorisierung ist deshalb relevant, welche Instanzen unter der eigenen Verantwortung öffentlich erreichbar sind.
Eine externe Bestandsaufnahme unterstützt dabei, erreichbare Systeme den zuständigen Teams zuzuordnen und ihren Patchstatus gezielt zu prüfen. Die technische Bewertung einer Instanz erfordert weiterhin den Abgleich des tatsächlichen Versionsstands mit dem Hersteller-Advisory.
Für Unternehmen im DACH-Raum gelten zusätzliche regulatorische Rahmenbedingungen: Gelingt es einem Angreifer, über eine dieser Schwachstellen auf personenbezogene Daten zuzugreifen, greift die Meldepflicht nach Art. 33 DSGVO mit einer 72-Stunden-Frist gegenüber der zuständigen Aufsichtsbehörde. NIS-2-pflichtige Betreiber in Deutschland und Österreich – etwa in den Sektoren Finanz, Gesundheit oder digitale Infrastruktur – sollten die Schwachstellen zusätzlich im Rahmen ihres Incident-Management-Prozesses bewerten. Für die Schweiz gilt die Meldepflicht nach dem revidierten Informationssicherungsgesetz (ISG) gegenüber dem BACS.
LocateRisk: EASM und C-VRM einordnen
LocateRisk macht öffentlich erreichbare Systeme und eingesetzte Software sichtbar. Bei IBM DataPower Gateway kann diese Sicht helfen, extern erreichbare Instanzen im eigenen Unternehmenskontext zu erfassen und für die technische Prüfung zu priorisieren.
Die Plattform stellt nicht automatisch fest, ob auf einer Instanz eine konkret verwundbare Version installiert ist. Den Versionsabgleich, die Patchentscheidung und die Umsetzung verantworten die zuständigen Betriebs- und Anwendungsteams.
Ergänzend kann die C-VRM-Perspektive kritische Schwachstellenmeldungen von Technologieanbietern in bestehende Lieferantenbewertungen einordnen. Damit lassen sich Sicherheitsmeldungen eines Herstellers und technische Abhängigkeiten strukturiert bewerten.
Bin ich betroffen?
Betroffen ist IBM DataPower Gateway in den oben genannten Versionen. Wer wissen will, ob IBM DataPower Gateway in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
CVE-2026-15762 ist eine kritische Schwachstelle in IBM DataPower Gateway, bei der ein Out-of-Bounds-Write einem entfernten Angreifer ermöglichen kann, beliebigen Code auf dem betroffenen System auszuführen. Der CVSS-Wert beträgt 9.8.
Zum Zeitpunkt der Veröffentlichung weist das IBM-Advisory keine bestätigten Fix-Versionen aus. Organisationen sollten das IBM-Advisory direkt verfolgen und auf Aktualisierungen prüfen.
Stand: 08.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-15762
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.