IBM DataPower Gateway : plusieurs vulnérabilités de sécurité critiques (CVE-2026-16340, CVE-2026-14990)
Ce texte a été généré par l'intelligence artificielle (IA).Mise à jour 08.10.2026: De plus, CVE-2026-14990 (CVSS 9.3) a été signalé, une vulnérabilité de type Cross-Site Scripting dans le flux de version 10.6.0. Détails ci-dessous.
IBM a publié la vulnérabilité pour IBM DataPower Gateway CVE-2026-16340 , documentée dans l'avis de sécurité IBM. Elle a un score CVSS de 9.8. Les passerelles concernées peuvent être amenées à exécuter du code arbitraire via le réseau et sans authentification préalable.
Selon IBM, la cause réside dans un Out-of-Bounds Write de la catégorie CWE-787 dans le parseur pour les entrées Encoded-Word RFC2047. Des entrées spécialement préparées peuvent déclencher l'erreur.
Patch disponible depuis : 25.09.2026 (CVE-2026-16340), statut pour CVE-2026-14990 inconnu
Flux de versions concernés
Les versions suivantes d'IBM DataPower Gateway sont concernées :
CVE-2026-16340 :
10.5.0.0 à 10.5.0.22
10.6.0.0 à 10.6.0.10
10.6.1 à 10.6.6 dans le flux de version 10.6 CD
11.0.0.0 à 11.0.0.2
CVE-2026-14990:
10.6.0.0 à 10.6.0.10
Le vecteur CVSS pour CVE-2026-16340 classe le défaut comme exploitable à distance. Il présente une faible complexité d'attaque, aucune autorisation requise et aucune interaction utilisateur. La confidentialité, l'intégrité et la disponibilité sont chacune évaluées avec un impact élevé.
Versions corrigées et calendrier
Des versions corrigées sont disponibles pour les flux de publication concernés :
Flux de publication concerné
Version corrigée
IBM DataPower Gateway 10.5.0
10.5.0.23
IBM DataPower Gateway 10.6.0
10.6.0.11
IBM DataPower Gateway 10.6 CD
10.6.7
IBM DataPower Gateway 11.0.0
11.0.0.3
Les correctifs pour CVE-2026-16340 étaient disponibles le 25 septembre 2026 . La publication de la CVE a eu lieu le 8 octobre 2026. Aucune exploitation active de CVE-2026-16340 n'a été documentée.
CVE-2026-14990 : Cross-Site Scripting dans le flux de publication 10.6.0
IBM DataPower Gateway 10.6.0.0 à 10.6.0.10 est également concerné par CVE-2026-14990 une vulnérabilité de Cross-Site Scripting ayant un score CVSS de 9.3. Le vecteur CVSS est CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N. La vulnérabilité nécessite une interaction utilisateur, mais permet à un attaquant distant non authentifié de compromettre la confidentialité et l'intégrité avec un impact élevé. Le scope est évalué comme „ Changed “.
Le statut du correctif pour CVE-2026-14990 n'est pas connu au moment de la publication de cet article. Les organisations utilisant le flux de publication 10.6.0 doivent consulter l'avis de sécurité IBM et vérifier si la version déjà disponible 10.6.0.11 aborde également CVE-2026-14990 ou s'il est nécessaire d'effectuer une autre mise à jour.
Priorisation des mesures
Les organisations devraient d'abord déterminer si l'un des flux de publication concernés est utilisé. Ensuite, il faut planifier la version corrigée prévue pour le flux de publication concerné et vérifier le statut de mise à jour atteint.
Pour CVE-2026-16340, un correctif est disponible avec la version 10.6.0.11. Pour CVE-2026-14990, il convient de vérifier si cette version apporte également une solution ou si une mise à jour supplémentaire est nécessaire.
Si une mise à jour n'est pas immédiatement possible, il peut être envisagé comme mesure temporaire de restreindre l'accès réseau à la passerelle. De plus, il peut être vérifié si les entrées basées sur RFC2047 provenant de sources externes peuvent être filtrées ou validées. Pour CVE-2026-14990, les entrées susceptibles de provoquer un Cross-Site Scripting doivent être validées et filtrées.
Pour une gestion continue, IBM DataPower Gateway et les alertes de sécurité associées doivent être inclus dans un suivi continu des vulnérabilités et des risques fournisseurs.
IBM DataPower Gateway est utilisé dans de nombreuses industries comme passerelle API et d'intégration centrale — y compris les fournisseurs de services financiers soumis à la réglementation DORA de l'UE, ainsi que les opérateurs d'infrastructures critiques en Allemagne et en Autriche, pour lesquels des obligations de mise en œuvre de la NIS-2 s'appliquent (en Autriche selon le NISG). Les entreprises en Suisse sont soumises à la loi révisée sur la sécurité de l'information (ISG) avec des obligations de signalement auprès du BACS. Si une exploitation réussie entraîne le traitement ou l'exfiltration de données personnelles, l'obligation de notification de la GDPR selon l'art. 33 s'applique également avec un délai de 72 heures auprès de l'autorité de surveillance compétente.
Classer les passerelles DataPower accessibles de l'extérieur
IBM DataPower Gateway peut être exploité en tant que service accessible de l'extérieur sous un domaine propre. Pour CVE-2026-16340 et CVE-2026-14990, il est donc d'abord pertinent de savoir quelles passerelles sont visibles publiquement et quel logiciel utilisé y est identifiable.
LocateRisk aide dans la gestion de la surface d'attaque externe à rendre visibles les systèmes accessibles de l'extérieur et les logiciels utilisés. Cette visibilité peut soutenir l'examen technique pour déterminer si des instances de passerelles DataPower accessibles au public doivent être intégrées au processus de correctif.
La gestion continue des risques liés aux fournisseurs complète cette perspective technique. Les alertes de sécurité d'IBM peuvent être intégrées à l'évaluation du fabricant, tandis que l'examen de l'infrastructure externe propre se fait séparément.
Suis-je concerné ?
Sont concernés IBM DataPower Gateway 10.5.0, IBM DataPower Gateway 10.6.0 et IBM DataPower Gateway 10.6 CD dans les versions mentionnées ci-dessus ; les versions corrigées correspondantes se trouvent dans le tableau ci-dessus. Ceux qui veulent savoir si IBM DataPower Gateway 10.5.0, IBM DataPower Gateway 10.6.0 et IBM DataPower Gateway 10.6 CD sont visibles dans leur propre infrastructure externe accessible peuvent consulter le Vérification rapide CVE à consulter à la fin de cet article : il présente les systèmes exposés et les logiciels identifiables depuis l'extérieur.
Il n'est pas toujours possible de déterminer la version effectivement installée à partir d'éléments externes — il est essentiel de la comparer avec l'avis de sécurité du fabricant.
CVE-2026-16340 est une vulnérabilité de sécurité critique dans IBM DataPower Gateway avec un score CVSS de 9,8. Elle repose sur une écriture hors limites (CWE-787) dans le parseur pour les entrées Encoded-Word RFC2047 et permet à un attaquant distant non authentifié d'exécuter du code arbitraire sur le système affecté.
CVE-2026-14990 est une vulnérabilité critique de Cross-Site Scripting dans IBM DataPower Gateway 10.6.0.0 à 10.6.0.10 avec un score CVSS de 9.3. Elle permet à un attaquant distant et non authentifié de compromettre la confidentialité et l'intégrité, mais nécessite une interaction de l'utilisateur.
Pour CVE-2026-16340, les flux de version 10.5.0.0 à 10.5.0.22, 10.6.0.0 à 10.6.0.10, 10.6.1 à 10.6.6 (10.6 CD) ainsi que 11.0.0.0 à 11.0.0.2 sont concernés. Pour CVE-2026-14990, les versions 10.6.0.0 à 10.6.0.10 sont concernées. IBM met à disposition des versions corrigées pour les quatre flux : 10.5.0.23, 10.6.0.11, 10.6.7 et 11.0.0.3.
La protection principale consiste en une mise à jour rapide vers la version corrigée respective. En complément, il peut être vérifié si l'accès au réseau vers la passerelle peut être restreint et si les entrées basées sur RFC2047 provenant de sources externes peuvent être filtrées tant qu'une mise à jour est encore en attente. Pour CVE-2026-14990, les entrées susceptibles de provoquer du Cross-Site Scripting doivent être validées et filtrées.
État : 08.10.2026. Cet article a un but informatif général et ne constitue pas un conseil législatif, de sécurité ou d'action dans un cas particulier. La situation de sécurité et la disponibilité des correctifs peuvent avoir changé depuis la publication ; l'avis du fabricant lié est toujours déterminant. Malgré des recherches minutieuses, nous ne garantissons pas l'actualité, l'exactitude et l'exhaustivité.
Vérification rapide CVE
Vérifiez en quelques minutes si votre surface d'attaque visible depuis l'extérieur présente des indices liés à une vulnérabilité CVE actuelle.
Une estimation approximative en quelques minutes par e-mail.
Pour en savoir plus, contactez gratuitement un consultant LocateRisk.
Vous recevrez cela par e-mail
EntreprisesVotre société GmbH
CVE vérifiésCVE-2026-16340
Évaluation passive
Remarques concernant le CVEtrouvé ou non trouvé
En savoir plus, réserver une démo ou simplement échanger quelques mots ? Nous nous en réjouissons !
Nous utilisons des cookies pour optimiser notre site web et nos services.
Fonctionnel
Always active
le stockage technique ou l'accès est strictement nécessaire dans le but légitime de permettre l'utilisation d'un service spécifique expressément demandé par l'abonné ou l'utilisateur, ou dans le seul but d'effectuer la transmission d'une communication par la voie d'un réseau de communications électroniques
Préférences
le stockage ou l'accès technique est nécessaire aux fins légitimes de la conservation des préférences qui n'ont pas été demandées par l'abonné ou l'utilisateur.
Statistiques
le stockage ou l'accès technique, à des fins exclusivement statistiques.le stockage ou l'accès technique, utilisé uniquement à des fins statistiques anonymes. En l'absence d'une citation, d'un accord volontaire de ton fournisseur d'accès à Internet ou d'enregistrements supplémentaires de tiers, les informations stockées ou consultées à cette seule fin ne peuvent généralement pas être utilisées pour t'identifier.
Marketing
Le stockage technique ou l'accès est nécessaire pour créer des profils d'utilisateurs, pour envoyer des publicités ou pour suivre l'utilisateur sur un site web ou sur plusieurs sites web à des fins de marketing similaires.