Разкрити са множество уязвимости в IBM WebSphere Application Server, които биха могли да позволят на атакуващите да изпълнят атаки за междусайтово скриптиране (XSS) и да извършат преминаване през директории (path traversal), потенциално излагайки на риск чувствителни данни и компрометирайки административни среди.

Проблемите засягат широко разпространени версии на WebSphere Application Server 8.5 и 9.0, което поражда опасения за предприятията, разчитащи на платформата за критични работни натоварвания.

Според консултативния документ за сигурност на IBM, публикуван на 30 юни 2026 г., три уязвимости, проследявани като CVE-2026-11712, CVE-2026-11708 и CVE-2026-11595, засягат интегрираната помощна система на административната конзола. Тези компоненти, често пренебрегвани при оценките на сигурността, могат да станат входни точки за атакуващите, когато валидирането на входните данни не се прилага правилно. Най-сериозните дефекти, CVE-2026-11712 и CVE-2026-11708, са уязвимости за междусайтово скриптиране (CWE-79). И двете носят висок CVSS резултат от 9.3, което показва критична степен на сериозност. Тези уязвимости възникват поради неправилно неутрализиране на въведени от потребителя данни по време на генериране на уеб страница. Атакуващият може да експлоатира тези проблеми, като подмами удостоверен потребител да кликне върху специално създадена връзка. След като се активират, зловредните скриптове могат да се изпълнят в рамките на браузърната сесия на жертвата, потенциално позволявайки на атакуващите да отвлекат сесии, да променят показваното съдържание или да извършват действия с привилегиите на потребителя.

Въпреки че се изисква взаимодействие с потребителя, въздействието остава значително поради административния характер на целевия интерфейс. Ако администратор бъде компрометиран, атакуващите могат да получат повишен достъп до конфигурациите на приложенията и чувствителни оперативни данни.

Третата уязвимост, CVE-2026-11595, е проблем с преминаване през директории, класифициран като CWE-22. Тя има CVSS резултат от 4.3 и се счита за средна сериозност. Този дефект позволява на отдалечен атакуващ да получи достъп до ограничени файлове чрез манипулиране на входовете за пътища до файлове в помощната система. Чрез експлоатиране на последователности за преминаване през директории, атакуващите могат да извлекат чувствителна информация, съхранявана на сървъра, което може да помогне при последващи атаки или разузнаване.

И трите уязвимости засягат конкретно интегрираната помощна система в административната конзола на WebSphere, подчертавайки как спомагателните компоненти могат да въведат рискове за сигурността, ако не бъдат правилно защитени. Дори уязвимостта за преминаване през директории да има по-нисък рейтинг на сериозност, тя все пак може да допринесе за по-широки вериги от атаки, когато се комбинира с други слабости.

IBM не е предоставила временни решения (workarounds) за тези уязвимости, което прави инсталирането на корекции (patching) единствената ефективна стратегия за смекчаване на последиците. Компанията силно препоръчва на клиентите да прилагат междинни корекции или да надградят до най-новите пакети с корекции, адресиращи APAR PH71756. За потребителите на WebSphere Application Server версия 9.0 се препоръчва да надградят до Fix Pack 9.0.5.29 или по-нов; за потребителите на версия 8.5 – да приложат Fix Pack 8.5.5.31 или по-нов, след като бъде наличен. Предоставени са и междинни корекции за по-ранни поддържани версии. Администраторите обаче трябва внимателно да следват инструкциите след инсталирането, за да си осигурят пълно отстраняване на проблемите.

Екипите по сигурността трябва да дадат приоритет на коригирането поради високата сериозност на XSS уязвимостите и потенциалното излагане на административни интерфейси. Мониторингът на достъпа до административната конзола на WebSphere и ограничаването на ненужния достъп могат допълнително да намалят риска от експлоатация.