IBM DataPower Gateway: Drei kritische Schwachstellen mit CVSS 9.8
Dieser Text wurde mit künstlicher Intelligenz (KI) erstellt.IBM hat für DataPower Gateway drei kritische Schwachstellen veröffentlicht: CVE-2026-14992, CVE-2026-14502 und CVE-2026-14269. Alle drei Einträge haben einen CVSS-Wert von 9.8. Laut IBM sind die Fehler netzwerkbasiert, ohne vorherige Authentifizierung und ohne Nutzerinteraktion ausnutzbar. Zum Zeitpunkt der Veröffentlichung lagen IBM keine Berichte über eine aktive Ausnutzung der Schwachstellen vor.
Die Schwachstellen betreffen mehrere Release-Reihen von IBM DataPower Gateway. IBM hat die Fehlerkorrekturen am 25. September 2026 bereitgestellt.
CVE-2026-14992 beschreibt einen Out-of-Bounds Write in IBM DataPower Gateway. Der Fehler ist als CWE-787 klassifiziert und betrifft einen Schreibzugriff außerhalb des vorgesehenen Speicherbereichs.
CVE-2026-14502: LDAP-Authentifizierung mit leeren Passwörtern
CVE-2026-14502 betrifft die LDAP-Authentifizierung. IBM beschreibt, dass leere Passwörter nicht zurückgewiesen werden. Ein entfernter Angreifer könnte dadurch administrativen Zugriff erhalten. Die Schwachstelle ist als CWE-287, Improper Authentication, klassifiziert.
Die LDAP-Konfiguration benötigt deshalb eine eigenständige Prüfung. Ein Firmware-Update und die Kontrolle der LDAP-Authentifizierung adressieren unterschiedliche technische Aspekte.
CVE-2026-14269: Heap-basierter Buffer Overflow
CVE-2026-14269 ist ein Heap-basierter Buffer Overflow, der durch unzureichende Grenzprüfung entsteht. Laut IBM könnte ein nicht authentisierter entfernter Angreifer den Speicherbereich überlaufen lassen und beliebigen Code auf dem System ausführen.
Betroffene Release-Reihen und verfügbare Fixstände
IBM hat am 25. September 2026 Fehlerkorrekturen für alle betroffenen Release-Reihen bereitgestellt. Die folgende Übersicht zeigt die jeweils relevanten Fixstände:
Betroffene IBM-DataPower-Gateway-Reihe
Von IBM genannter Fixstand
10.5.0.0 bis 10.5.0.22
10.5.0.23 oder 10.5.0.23R
10.6.0.0 bis 10.6.0.10
10.6.0.11
10.6.1 bis 10.6.6
10.6.7
11.0.0.0 bis 11.0.0.2
11.0.0.3
Die Fixstände sollten anhand der von IBM bereitgestellten Fixpack-Seiten für die eingesetzte Release-Reihe geprüft werden.
Maßnahmen für betroffene Umgebungen
Betroffenheit erfassen: Installierte DataPower-Gateway-Versionen und Patchstände auf den eingesetzten Systemen prüfen.
Fixstände bewerten: Die von IBM für die jeweilige Release-Reihe genannten Fehlerkorrekturen prüfen und einspielen.
LDAP-Authentifizierung kontrollieren: LDAP-Konfigurationen auf die Behandlung leerer Passwörter prüfen. Bei Bedarf kann die LDAP-Authentifizierung vorübergehend eingeschränkt werden.
Administrative Zugriffe begrenzen: Zugriffe auf administrative DataPower-Funktionen durch Firewall-Regeln und Segmentierung einschränken.
Upgrade-Planung festlegen: Für die längerfristige Upgrade-Planung steht mit der 11.0.0.x-Reihe ein aktueller Fixstand zur Verfügung; ob dieser Stream als bevorzugter Langzeitpfad eingestuft wird, sollte anhand der aktuellen IBM-Produktdokumentation geprüft werden.
Die Einschränkung administrativer Zugriffe kann die Erreichbarkeit reduzieren. Sie beseitigt jedoch weder die Speicherfehler noch den Fehler in der LDAP-Authentifizierung. Die von IBM bereitgestellten Fehlerkorrekturen bleiben daher für die betroffenen Release-Reihen relevant.
Einordnung für externe Systeme
Für öffentlich erreichbare DataPower-Gateway-Instanzen sind neben dem Patchstand auch die Erreichbarkeit und die Konfiguration administrativer Funktionen relevant. Die drei CVEs betreffen dieselbe Produktfamilie, haben jedoch unterschiedliche Fehlerursachen: zwei Speicherfehler und einen Fehler in der LDAP-Authentifizierung.
Die technische Bewertung sollte daher mindestens drei Fragen beantworten:
Welche DataPower-Gateway-Instanzen sind eingesetzt?
Welche dieser Instanzen sind von außen erreichbar?
Welche Release-Reihe, welcher Fixstand und welche LDAP-Konfiguration liegen vor?
IBM DataPower Gateway wird häufig in Enterprise- und Finanzumgebungen eingesetzt. Organisationen in Deutschland und Österreich, die unter NIS-2 beziehungsweise das österreichische NISG fallen, sollten prüfen, ob betroffene DataPower-Gateway-Instanzen in kritischen Diensten betrieben werden. In der Schweiz gilt die Meldepflicht gemäß dem revidierten Informationssicherheitsgesetz (ISG) gegenüber dem Bundesamt für Cybersicherheit (BACS). Kommt es durch eine dieser Schwachstellen zu einem Sicherheitsvorfall mit Bezug zu personenbezogenen Daten von EU-Bürgerinnen und -Bürgern, greift zudem die DSGVO-Meldepflicht gemäß Art. 33 mit einer Frist von 72 Stunden gegenüber der zuständigen Aufsichtsbehörde.
Sichtbarkeit und Lieferantenrisiko
LocateRisk EASM kann sichtbar machen, wo DataPower Gateway in der eigenen öffentlich erreichbaren Infrastruktur eingesetzt wird und ob ein System unter einer Kundendomain erreichbar ist. Diese Sichtbarkeit unterstützt die Zuordnung von Systemen zur Patchplanung; sie ersetzt keine Prüfung des tatsächlich installierten Fixstands.
Ergänzend kann C-VRM kritische Sicherheitsmeldungen von Technologieanbietern und Veränderungen ihres Sicherheitsniveaus in die Bewertung von Lieferantenrisiken einordnen. Bei IBM DataPower Gateway ergänzen sich damit die Sicht auf eigene extern erreichbare Systeme und die Bewertung eines sicherheitsrelevanten Herstellerereignisses.
Bin ich betroffen?
Betroffen ist IBM DataPower Gateway in den oben genannten Versionen; behoben wurde die Schwachstelle in 10.5.0.23, 10.5.0.23R, 10.6.0.11, 10.6.7, 11.0.0.3. Wer wissen will, ob IBM DataPower Gateway in der eigenen extern erreichbaren Infrastruktur überhaupt sichtbar ist, kann den CVE-Quick-Check am Ende dieses Artikels nutzen: Er zeigt exponierte Systeme und die von außen erkennbare Software.
Die konkret installierte Version lässt sich von außen nicht in jedem Fall bestimmen — ausschlaggebend ist der Abgleich mit dem Hersteller-Advisory.
Betroffen sind die Versionsbereiche 10.5.0.0 bis 10.5.0.22, 10.6.0.0 bis 10.6.0.10, 10.6.1 bis 10.6.6 sowie 11.0.0.0 bis 11.0.0.2. Für alle betroffenen Reihen stellt IBM Fehlerkorrekturen bereit.
Alle drei Schwachstellen — CVE-2026-14992, CVE-2026-14502 und CVE-2026-14269 — sind mit einem CVSS-Wert von 9.8 als kritisch eingestuft. Sie sind netzwerkbasiert ohne vorherige Authentifizierung und ohne Nutzerinteraktion ausnutzbar.
Zum Zeitpunkt der Veröffentlichung des IBM Security Bulletins lagen keine Berichte über eine aktive Ausnutzung der drei Schwachstellen vor. Aufgrund des hohen CVSS-Scores und der fehlenden Voraussetzungen für eine Ausnutzung bleibt die zügige Einspielung der verfügbaren Fehlerkorrekturen dennoch dringend empfohlen.
Stand: 08.10.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verfügbarkeit können sich seit der Veröffentlichung geändert haben; maßgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgfältiger Recherche übernehmen wir keine Gewähr für Aktualität, Richtigkeit und Vollständigkeit.
CVE Quick Check
Prüfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfläche erkennbar sind.
Grobe Einschätzung in wenigen Minuten per E-Mail.
Details im kostenlosen Gespräch mit einem LocateRisk Consultant.
Das erhalten Sie per E-Mail
UnternehmenIhre Firma GmbH
Geprüfte CVECVE-2026-14992
Passive Bewertung
Hinweise zur CVEgefunden oder nicht gefunden
Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!
We use cookies to optimize our website and our service.
Functional
Immer aktiv
Die technische Speicherung oder der Zugang ist unbedingt erforderlich für den rechtmäßigen Zweck, die Nutzung eines bestimmten Dienstes zu ermöglichen, der vom Teilnehmer oder Nutzer ausdrücklich gewünscht wird, oder für den alleinigen Zweck, die Übertragung einer Nachricht über ein elektronisches Kommunikationsnetz durchzuführen.
Vorlieben
Die technische Speicherung oder der Zugriff ist für den rechtmäßigen Zweck der Speicherung von Präferenzen erforderlich, die nicht vom Abonnenten oder Benutzer angefordert wurden.
Statistics
Die technische Speicherung oder der Zugriff, der ausschließlich zu statistischen Zwecken erfolgt.Die technische Speicherung oder der Zugriff, der ausschließlich zu anonymen statistischen Zwecken verwendet wird. Ohne eine Vorladung, die freiwillige Zustimmung deines Internetdienstanbieters oder zusätzliche Aufzeichnungen von Dritten können die zu diesem Zweck gespeicherten oder abgerufenen Informationen allein in der Regel nicht dazu verwendet werden, dich zu identifizieren.
Marketing
Die technische Speicherung oder der Zugriff ist erforderlich, um Nutzerprofile zu erstellen, um Werbung zu versenden oder um den Nutzer auf einer Website oder über mehrere Websites hinweg zu ähnlichen Marketingzwecken zu verfolgen.