CVE-2026-15762 et CVE-2026-14991 dans IBM DataPower Gateway
Ce texte a été généré par l'intelligence artificielle (IA).IBM a publié le 8 octobre 2026 deux vulnérabilités critiques pour IBM DataPower Gateway: CVE-2026-15762 et CVE-2026-14991. Les deux entrées ont une valeur CVSS de 9.8. Au moment de la publication, l'avis d'IBM ne répertorie pas de versions corrigées confirmées ; les organisations doivent suivre directement l'avis et vérifier les mises à jour.
Vulnérabilité : CVE-2026-15762 (CVSS 9,8, critique) ; autres : CVE-2026-14991
Statut : aucun abus avéré à ce jour
Séries de versions concernées
Les avis concernent les séries de versions suivantes de IBM DataPower Gateway :
10.5.0.0 à 10.5.0.22
10.6.0.0 à 10.6.0.10
10.6.1 à 10.6.6
11.0.0.0 à 11.0.0.2
Pour une classification opérationnelle, chaque instance existante doit être comparée à l'avis d'IBM. Sont pertinentes la version utilisée, l'état des correctifs et la question de savoir si le système est accessible publiquement.
CVE-2026-15762 : Écriture hors limites avec exécution potentielle de code
CVE-2026-15762 décrit une écriture hors limites dans IBM DataPower Gateway. Une telle erreur se produit lorsqu'une application écrit en dehors d'une zone de mémoire prévue. Selon IBM, un attaquant distant pourrait ainsi exécuter n'importe quel code.
La valeur CVSS est de 9.8. L'évaluation publiée décrit un vecteur d'attaque basé sur le réseau avec une complexité d'attaque faible, sans autorisations requises et sans interaction de l'utilisateur.
CVE-2026-14991 : Débordement de tampon dû à une vérification de limites défectueuse
Dans le cas de CVE-2026-14991 il s'agit selon IBM d'un débordement de tampon causé par une vérification de limites défectueuse. IBM décrit qu'un utilisateur local pourrait faire déborder le tampon et exécuter du code sur le système.
Pour cette entrée également, une valeur CVSS de 9.8 publiée. Le vecteur CVSS indique un vecteur d'attaque basé sur le réseau, tandis qu'IBM dans le texte libre décrit un attaquant local – cette contradiction dans le matériel source ne peut être résolue que par une vérification directe de l'avis du fabricant.
État des correctifs et priorisation
Au moment de cette publication, l'avis d'IBM ne mentionne aucune version de correction confirmée pour les versions concernées. Les organisations doivent suivre l'avis directement et vérifier les mises à jour avant de planifier et de mettre en œuvre des modifications.
Pour les organisations concernées, les tâches suivantes en découlent particulièrement :
Recueillir les instances de passerelle DataPower et leurs versions déployées.
Vérifier le statut des correctifs de chaque instance concernée par rapport à l'avis d'IBM.
Prioriser les instances accessibles publiquement pour l'examen technique.
Intégrer dans le processus d'approbation interne les correctifs disponibles dès qu'ils sont signalés.
Traiter séparément les systèmes dont la mise à jour est encore en attente.
Intégrer le suivi des vulnérabilités et du risque fournisseur dans le processus opérationnel.
Vérifier la visibilité externe de DataPower Gateway
IBM DataPower Gateway peut être exploité sous des domaines d'entreprise et est reconnaissable de l'extérieur. Pour la priorisation, il est donc pertinent de savoir quelles instances sont publiquement accessibles sous votre responsabilité.
Un état des lieux externe aide à associer les systèmes accessibles aux équipes responsables et à vérifier leur statut de correctif de manière ciblée. L'évaluation technique d'une instance nécessite par ailleurs une concordance de l'état de version réel avec l'avis du fabricant.
Pour les entreprises de la région DACH, des conditions réglementaires supplémentaires s'appliquent : si un attaquant parvient à accéder aux données personnelles via l'une de ces vulnérabilités, l'obligation de notification selon l'art. 33 GDPR s'applique avec un délai de 72 heures auprès de l'autorité de surveillance compétente. Les opérateurs assujettis à NIS-2 en Allemagne et en Autriche – par exemple dans les secteurs financier, santé ou infrastructure numérique – devraient également évaluer les vulnérabilités dans le cadre de leur processus de gestion des incidents. Pour la Suisse, l'obligation de notification s'applique selon la loi révisée sur la sécurité des informations (ISG) vis-à-vis de la BACS.
Situer LocateRisk : EASM et C-VRM
LocateRisk rend visibles les systèmes accessibles publiquement et les logiciels déployés. Pour IBM DataPower Gateway, cette visibilité peut aider à recenser les instances accessibles de l'extérieur dans le contexte de l'entreprise et à les prioriser pour l'examen technique.
La plateforme ne détecte pas automatiquement si une version concrètement vulnérable est installée sur une instance. Les équipes de fonctionnement et d'application responsables doivent assumer la concordance des versions, la décision de correction et l'application.
En complément, la perspective C-VRM peut intégrer des signalements de vulnérabilités critiques de fournisseurs de technologie dans les évaluations existantes des fournisseurs. Cela permet d'évaluer de manière structurée les alertes de sécurité d'un fabricant et les dépendances techniques.
Suis-je concerné ?
IBM DataPower Gateway est concerné dans les versions mentionnées ci-dessus. Si vous souhaitez savoir si IBM DataPower Gateway est visible dans votre infrastructure accessible de l'extérieur, vous pouvez consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-15762 est une vulnérabilité critique dans IBM DataPower Gateway, où un Out-of-Bounds-Write peut permettre à un attaquant distant d'exécuter du code arbitraire sur le système affecté. La valeur CVSS est de 9.8.
Au moment de la publication, l'avis IBM ne présente aucune version de correction confirmée. Les organisations devraient suivre directement l'avis IBM et vérifier les mises à jour.
État : 08.10.2026. Cet article a un but informatif général et ne constitue pas un conseil législatif, de sécurité ou d'action dans un cas particulier. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié est toujours déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-15762
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.