14/09/2026
Új kutatási anyag jelent meg a blogunkon: sérülékenységek láncolata az IBM Db2 Mirror for i nevű termékben, ami hitelesítés nélkül indul, és egészen a QSECOFR-ig (az IBM i rendszerek legmagasabb jogosultságú profiljáig) jut el.
A lánc önmagában nem különösebben egzotikus hibákból áll össze:
• egy apró trükk a szervlet URL-jében, ami teljesen megkerüli a hitelesítési szűrőt
• egy hitelesítés nélkül is beállítható session-flag, ami kikapcsolja az input-validációt
• egy ártalmatlannak tűnő "log megtekintő" funkció, ami valójában tetszőleges fájl kiolvasására használható
• egy trace-naplózási beállítás, amivel támadó által irányított JSP fájlt lehet becsempészni a futó webalkalmazásba
• végül egy natív segédfüggvény, ami a végrehajtási kontextust QSECOFR szintre emeli
A cikkben szándékosan nem publikáljuk a JSP payloadot vagy egy egylépéses exploitot; a hangsúly a hibák működésén, a kihasználás logikáján és a védekezők számára hasznos észlelési tippeken van.
Ez sajnos nem elszigetelt eset: az IBM saját, elmúlt egy hónapban kiadott biztonsági közleményei is jelzik, hogy az IBM i webes komponensei és adminisztrációs felületei jóval kevesebb biztonsági figyelmet kaptak eddig, mint amennyit érdemelnének.
Teljes technikai leírás: https://blog.silentsignal.eu/2026/09/14/IBM-Db2-Mirror-for-i-pre-auth-RCE-and-the-road-to-QSECOFR/