Se ha identificado una serie de vulnerabilidades de severidad alta y crítica en el sistema operativo IBM i. Estas fallas podrían permitir a usuarios autenticados con bajos privilegios elevar sus permisos, ejecutar comandos arbitrarios del sistema (CL) o provocar una denegación de servicio en la plataforma.
Productos afectados
- IBM i 7.6
- IBM i 7.5
- IBM i 7.4
- IBM i 7.3
Impacto
Las vulnerabilidades se han identificado como:
- CVE-2026-17276: con una puntuación de 9.6 en CVSS v3.1. Existe una vulnerabilidad de gestión de autorizaciones en subprocesos de alto nivel. Un actor malicioso autenticado con bajos privilegios podría explotar esta falla para obtener privilegios elevados de administración en el sistema.
- CVE-2026-18713: con una puntuación de 8.8 en CVSS v3.1. Vulnerabilidad de escalada de privilegios a través de la interfaz IBM Navigator for i. Un usuario local con privilegios limitados podría ejecutar comandos arbitrarios con permisos elevados.
- CVE-2026-17418: con una puntuación de 8.5 en CVSS v3.1. Existe una vulnerabilidad de Inyección SQL por neutralización inadecuada de caracteres especiales. Un atacante autenticado podría enviar peticiones SQL manipuladas y causar una denegación de servicio en el servicio afectado.
- CVE-2026-18235: con una puntuación de 8.3 en CVSS v3.1. Falta de validación de entradas que permite a un usuario autenticado ejecutar comandos arbitrarios de lenguaje de control no autorizados.
- CVE-2026-16904: con una puntuación de 8.1 en CVSS v3.1. Gestión inadecuada de privilegios durante el cambio de propietario del monitor, lo que podría permitir a un usuario local ejecutar comandos arbitrarios en el sistema.
Recomendación
- Consultar el portal de soporte de IBM y aplicar inmediatamente los grupos de correcciones temporales del programa correspondientes a cada versión del sistema operativo IBM i.
- Si utiliza IBM Navigator for i, asegúrese de aplicar la actualización específica del servicio web de administración.
Referencias
- https://www.ibm.com/support/pages/bulletin/
- https://nvd.nist.gov/vuln/detail/CVE-2026-17276
- https://nvd.nist.gov/vuln/detail/CVE-2026-18713
- https://nvd.nist.gov/vuln/detail/CVE-2026-17418
- https://nvd.nist.gov/vuln/detail/CVE-2026-18235
- https://nvd.nist.gov/vuln/detail/CVE-2026-16904
