IBM DataPower Gateway : Trois vulnérabilités critiques avec CVSS 9.8
Ce texte a été généré par l'intelligence artificielle (IA).IBM a publié trois vulnérabilités critiques pour DataPower Gateway : CVE-2026-14992, CVE-2026-14502 et CVE-2026-14269. Les trois entrées ont un score CVSS de 9.8. Selon IBM, les erreurs peuvent être exploitées à distance, sans authentification préalable et sans interaction de l'utilisateur. Au moment de la publication, IBM n'avait pas reçu de rapports sur une exploitation active des vulnérabilités.
Les vulnérabilités affectent plusieurs séries de versions d'IBM DataPower Gateway. IBM a fourni les correctifs le 25 septembre 2026.
CVE-2026-14992 décrit une écriture hors limites dans IBM DataPower Gateway. L'erreur est classée comme CWE-787 et concerne un accès d'écriture en dehors de la zone mémoire prévue.
CVE-2026-14502 : Authentification LDAP avec mots de passe vides
CVE-2026-14502 concerne l'authentification LDAP. IBM décrit que les mots de passe vides ne sont pas rejetés. Un attaquant distant pourrait ainsi obtenir un accès administratif. La vulnérabilité est classée comme CWE-287, Authentification Incorrecte.
La configuration LDAP nécessite donc un examen indépendant. Une mise à jour du firmware et le contrôle de l'authentification LDAP traitent différents aspects techniques.
CVE-2026-14269 : Débordement de tampon basé sur le tas
CVE-2026-14269 est un débordement de tampon basé sur le tas causé par un contrôle de limite insuffisant. Selon IBM, un attaquant distant non authentifié pourrait faire déborder la zone mémoire et exécuter du code arbitraire sur le système.
Séries de versions concernées et niveaux de correctif disponibles
IBM a fourni des correctifs pour toutes les séries de versions concernées le 25 septembre 2026. Le tableau suivant montre les niveaux de correctif pertinents :
Série IBM DataPower Gateway concernée
Niveau de correctif mentionné par IBM
10.5.0.0 à 10.5.0.22
10.5.0.23 ou 10.5.0.23R
10.6.0.0 à 10.6.0.10
10.6.0.11
10.6.1 à 10.6.6
10.6.7
11.0.0.0 à 11.0.0.2
11.0.0.3
Les niveaux de correctif doivent être vérifiés à l'aide des pages de correctif fournies par IBM pour la série de versions déployée.
Mesures pour les environnements concernés
Évaluer l'impact : Vérifiez les versions et les niveaux de patch des passerelles DataPower installées sur les systèmes déployés.
Évaluer les niveaux de correctif: Vérifiez et appliquez les corrections de bogues mentionnées par IBM pour la série de versions concernée.
Contrôler l'authentification LDAP: Vérifiez les configurations LDAP pour le traitement des mots de passe vides. Si nécessaire, l'authentification LDAP peut être temporairement restreinte.
Limiter les accès administratifs: Restreindre les accès aux fonctions administratives de DataPower par des règles de pare-feu et une segmentation.
Définir un plan de mise à niveau: Pour la planification des mises à niveau à long terme, un niveau de correctif actuel est disponible avec la série 11.0.0.x; il convient de vérifier si ce flux est considéré comme le chemin à long terme préféré en fonction de la documentation produit IBM actuelle.
La restriction des accès administratifs peut réduire la disponibilité. Cependant, elle n'élimine ni les erreurs de mémoire ni le bogue dans l'authentification LDAP. Les corrections de bogues fournies par IBM restent donc pertinentes pour les séries de versions concernées.
Classification pour les systèmes externes
Pour les instances de passerelle DataPower accessibles publiquement, au-delà du niveau de correctif, la disponibilité et la configuration des fonctions administratives sont également pertinentes. Les trois CVE concernent la même famille de produits, mais présentent des causes de bogues différentes : deux erreurs de mémoire et un bogue dans l'authentification LDAP.
L'évaluation technique doit donc répondre à au moins trois questions:
Quelles instances de passerelle DataPower sont déployées ?
Lesquelles de ces instances sont accessibles depuis l'extérieur ?
Quelle série de versions, quel niveau de correctif et quelle configuration LDAP sont en place ?
IBM DataPower Gateway est souvent utilisé dans des environnements d'entreprise et financiers. Les organisations en Allemagne et en Autriche soumises à la NIS-2 ou à la NISG autrichienne doivent vérifier si les instances de passerelle DataPower concernées sont exploitées dans des services critiques. En Suisse, l'obligation de déclaration conformément à la loi révisée sur la sécurité de l'information (ISG) s'applique auprès de l'Office fédéral de la cybersécurité (BACS). Si l'une de ces vulnérabilités entraîne un incident de sécurité impliquant des données personnelles de citoyens de l'UE, l'obligation de déclaration GDPR s'applique également conformément à l'art. 33, avec un délai de 72 heures vis-à-vis de l'autorité compétente.
Visibilité et risque fournisseur
LocateRisk EASM peut faire apparaître où DataPower Gateway est utilisé dans l'infrastructure publique accessible et si un système est accessible sous un domaine client. Cette visibilité soutient l'attribution des systèmes à la planification des correctifs ; elle ne remplace pas une vérification de l'état réel du correctif installé.
En complément, C-VRM peut classer les alertes de sécurité critiques des fournisseurs de technologie et les changements de leur niveau de sécurité dans l'évaluation des risques fournisseurs. Ainsi, pour IBM DataPower Gateway, la vue sur les systèmes externes accessibles et l'évaluation d'un événement fournisseur pertinent pour la sécurité se complètent.
Suis-je concerné ?
IBM DataPower Gateway est concerné dans les versions mentionnées ci-dessus ; la vulnérabilité a été corrigée dans 10.5.0.23, 10.5.0.23R, 10.6.0.11, 10.6.7, 11.0.0.3. Ceux qui souhaitent savoir si IBM DataPower Gateway est visible dans leur infrastructure accessible depuis l'extérieur peuvent consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
This affects versions 10.5.0.0 to 10.5.0.22, 10.6.0.0 to 10.6.0.10, 10.6.1 to 10.6.6 and 11.0.0.0 to 11.0.0.2. IBM provides bug fixes for all affected series.
Les trois vulnérabilités — CVE-2026-14992, CVE-2026-14502 et CVE-2026-14269 — sont classées comme critiques avec un score CVSS de 9.8. Elles sont exploitables à distance sans authentification préalable et sans interaction de l'utilisateur.
Au moment de la publication des bulletins de sécurité IBM, il n'y avait aucun rapport sur une exploitation active des trois vulnérabilités. En raison du score CVSS élevé et de l'absence de conditions préalables à une exploitation, il est néanmoins vivement recommandé de procéder rapidement à l'application des correctifs disponibles.
État : 08.10.2026. Cet article a un but informatif général et ne constitue pas un conseil législatif, de sécurité ou d'action dans un cas particulier. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié est toujours déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-14992
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.