SecBoard
Zurück zur Übersicht
Mittel28 / 100Konfidenz: Mittel
CVSS9.8EPSS0.5 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers

Umgehende Prüfung der eingesetzten IBM QRadar SIEM-Versionen und Installation der neuesten Updates von IBM und Ubuntu.

▸Herleitung der Bewertung(2)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 9.8+18
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2022-50865, CVSS-Vektor AV:N/PR:N)+10

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Darunter eine behoerdliche Primaerquelle
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Einschränkungen

  • Schmale Datenlage: der Wert beruht auf wenigen Einzelsignalen.
  • 30 im Text genannte CVE(s) liegen uns nicht vor und gehen nicht in die Bewertung ein: CVE-2022-46337, CVE-2023-44483, CVE-2025-12084, CVE-2025-13995, CVE-2025-14242, CVE-2025-15051, CVE-2025-15367, CVE-2025-23184, CVE-2025-27533, CVE-2025-36051, CVE-2025-38403, CVE-2025-38459, CVE-2025-39760, CVE-2025-48913, CVE-2025-48924, CVE-2025-4897, CVE-2025-53905, CVE-2025-53906, CVE-2025-58457, CVE-2025-6176, CVE-2025-64775, CVE-2025-66453, CVE-2025-66675, CVE-2025-8916, CVE-2026-0865, CVE-2026-1188, CVE-2026-1276, CVE-2026-1299, CVE-2026-21925, CVE-2026-21933
  • Fuer 1 erkannte CVE(s) liegt noch kein CVSS-Basiswert vor (NVD-Rueckstau).

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

[UPDATE] [hoch] IBM QRadar SIEM: Mehrere Schwachstellen

CERT-Bund·
Originalartikel lesen bei CERT-Bund

Mehrere kritische Schwachstellen in IBM QRadar ermöglichen Angreifern die Ausführung beliebigen Codes, Informationslecks, Denial-of-Service-Angriffe, und Dateimanipulation. Betroffen sind IBM QRadar Versionen unter 7.5.0 UP15 sowie Ubuntu Linux. Unternehmen sollten umgehend die bereitgestellten Herstellerinformationen prüfen und entsprechende Updates installieren, um ihre Systeme zu schützen.

SecBoard-Einordnung

Die Schwachstellen ermöglichen Angreifern weitreichende Kontrolle über betroffene Systeme, was zu schwerwiegenden Sicherheitsverletzungen führen kann. Da es sich um ein SIEM-System handelt, ist die Integrität der Sicherheitsüberwachung gefährdet.

Realistisch schlimmster Fall: Ein Angreifer könnte beliebigen Code auf dem SIEM-System ausführen, sensible Informationen exfiltrieren, das System unbrauchbar machen oder die Integrität von Protokolldaten manipulieren, was die Erkennung weiterer Angriffe erschwert.

Im erfassten Bestand

  • ▸CVE-2025-40135 kommt damit in 4 erfassten Meldungen der letzten 90 Tage vor.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts· 12 / 59

Nach Dringlichkeit sortiert: KEV-Eintrag, dann CVSS, dann EPSS. Vollstaendige Liste im Meldungstext.

CVSS
9.8 · CRITICAL
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
9.8 · CRITICAL
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
9.4 · CRITICAL
EPSS
0.2%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
8.1 · HIGH
EPSS
0.5%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
8.1 · HIGH
EPSS
0.4%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
hoch
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.5%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.3%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
nein
Nutzerinteraktion nötig
ja
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt
CVSS
7.8 · HIGH
EPSS
0.2%
Über das Netz
nein
Anmeldung nötig
ja
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Vertraulichkeit, Integrität, Verfügbarkeit
Patch
unbekannt

Betroffen

Organisationen, die IBM QRadar SIEM-Versionen unter 7.5.0 UP15 sowie Ubuntu Linux einsetzen.

Prüfen

3
  • ▸Überprüfen Sie die installierte Version von IBM QRadar SIEM, um festzustellen, ob sie unter 7.5.0 UP15 liegt.
  • ▸Stellen Sie sicher, dass alle Ubuntu Linux-Komponenten des QRadar-Systems auf dem neuesten Stand sind.
▸ 1 weitere
  • ▸Überprüfen Sie die Systemprotokolle auf Anzeichen von unbefugtem Codeausführung, Informationslecks oder Denial-of-Service-Angriffen.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen CVEs zu diesen Schwachstellen gehören.
  • ▸Der genaue Angriffsvektor für jede Schwachstelle ist nicht detailliert beschrieben.
  • ▸Es wird nicht angegeben, ob diese Schwachstellen bereits aktiv ausgenutzt werden.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Möglich
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Möglich
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Sind wir hiervon betroffen — und können wir es detektieren?

MITRE ATT&CK(4)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1059Command and Scripting Interpreterzugeordnet

„Ausführung beliebigen Codes“

T1499Denial of Servicezugeordnet

„Denial-of-Service-Angriffe“

T1530Data from Cloud Storagezugeordnet

„Informationslecks“

T1562Impair Defenseszugeordnet

„Dateimanipulation“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Quellen & Belege· 1 Quelle

CERT-BundPrimärbelegPUBLICZuverlässigkeit Adiese Meldung

Behoerdliche Veroeffentlichung mit Amtspflicht zur Richtigkeit, frei zugaenglich.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

Themen
hoch