CVE-2026-12351
CRITICAL(9.8)CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- CVSS 9.8 — Kritisch
Erwähnungen (letzte 60 Tage)
EPSS-Score
0.9%
Exploit-Wahrscheinlichkeit (30 Tage)
CVSS Score
9.8
Technische Schwere
SecBoard-Einordnung
CVE-2026-12351 betrifft IBM MQ-Versionen, die eine Schwachstelle in der unsicheren JNDI-Lookup-Verarbeitung aufweisen, wenn die IVT-Anwendung bereitgestellt wird. Diese Schwachstelle ermöglicht es einem entfernten Angreifer, beliebigen Code auszuführen, was zu einer vollständigen Kompromittierung des betroffenen Systems führen kann. Die Schwachstelle ist in mehreren IBM MQ LTS- und CD-Versionen vorhanden. Die Schwachstelle wird mit einem CVSS-Score von 9.8 als kritisch eingestuft, was auf ein sehr hohes Risiko hinweist. Obwohl der EPSS-Wert mit 1% eine geringe Exploit-Wahrscheinlichkeit anzeigt und die Schwachstelle nicht im CISA KEV-Katalog aufgeführt ist, sollte die hohe Kritikalität aufgrund der Möglichkeit der Remote-Code-Ausführung nicht unterschätzt werden. Security-Teams sollten umgehend prüfen, ob die IVT-Anwendung in ihren IBM MQ-Installationen bereitgestellt ist. Falls ja, ist eine schnelle Aktualisierung auf eine gepatchte Version oder die Deaktivierung der IVT-Anwendung dringend erforderlich, um das Risiko einer Remote-Code-Ausführung zu minimieren.
KI-gestützte Einordnung auf Basis der NVD-Daten.
Beschreibung
IBM MQ 9.3.0.0 through 9.3.0.41 LTS, 9.3.0.0 through 9.3.5.1 CD, 9.4.0.0 through 9.4.0.25 LTS, 9.4.0.0 through 9.4.5.1 LTS, and 10.0.0.0 could allow a remote attacker to execute arbitrary code due to unsafe JNDI lookup processing when the IVT application is deployed.