28 juillet 2026 🧾 Bulletin de sécurité IBM – Multiples vulnérabilités corrigées dans IBM WebSphere Application Server Liberty

📅 22 Juillet 2026

IBM a publié un nouveau bulletin de sécurité concernant IBM WebSphere Application Server Liberty sur IBM i, le serveur d’applications Java utilisé pour héberger des applications web, des API et des services d’entreprise.

Plusieurs vulnérabilités affectent la gestion des requêtes HTTP, les mécanismes d’authentification ainsi que certains composants tiers intégrés à Liberty. Elles peuvent conduire à un déni de service, un contournement de mécanismes de sécurité ou une usurpation d’identité.

➡️ La vulnérabilité la plus critique atteint un score CVSS de 8.1, ce qui justifie une mise à jour rapide des environnements concernés.


🔍 Analyse des vulnérabilités principales

🔥 CVE-2026-8646 – HTTP Request Smuggling

Score CVSS : 8.1 – Criticité élevée

Cette vulnérabilité permet de manipuler l’interprétation des requêtes HTTP envoyées au serveur.

Selon le contexte, un attaquant peut contourner certains contrôles de sécurité, usurper une identité ou accéder à des informations qui ne devraient pas lui être accessibles.


⚠️ CVE-2026-3621 – Usurpation d’identité

Score CVSS : 7.5 – Criticité élevée

Cette faille concerne les applications déployées sans configuration complète d’authentification et d’autorisation.

Dans certaines conditions, un utilisateur malveillant peut se faire passer pour un autre utilisateur et accéder à des ressources auxquelles il ne devrait normalement pas avoir accès.


⚠️ Déni de service (DoS)

Scores CVSS : jusqu’à 7.5

Plusieurs vulnérabilités (CVE-2026-9563, CVE-2026-9071, CVE-2026-9322 et CVE-2026-50645) peuvent provoquer une consommation excessive des ressources du serveur à l’aide de requêtes spécialement conçues.

Leur exploitation peut entraîner un ralentissement important ou une indisponibilité du service.

⚠️ CVE-2026-11541 – HTTP Request Smuggling

Score CVSS : 7.4 – Criticité élevée

Cette vulnérabilité affecte le traitement des requêtes HTTP par WebSphere Application Server Liberty.

En exploitant une différence d’interprétation entre plusieurs composants d’une chaîne HTTP, un attaquant peut contourner certains contrôles de sécurité, accéder à des informations sensibles ou perturber le fonctionnement de l’application.


🔎 Autres vulnérabilités corrigées

IBM corrige également plusieurs vulnérabilités de moindre criticité, notamment :

  • CVE-2026-9563, CVE-2026-9071, CVE-2026-9322 et CVE-2026-50645 : vulnérabilités pouvant provoquer un déni de service (DoS) par consommation excessive des ressources.
  • CVE-2025-14917 : affaiblissement de certains mécanismes de sécurité lors de l’administration de WebSphere Liberty (CVSS 6.7).
  • CVE-2026-9320 : vulnérabilité supplémentaire pouvant provoquer un déni de service (CVSS 5.9).
  • CVE-2026-5516 : condition de concurrence (Race Condition) susceptible de contourner certains contrôles de sécurité dans des cas limités (CVSS 4.4).

🛠️ Correctifs et recommandations

IBM recommande d’appliquer les correctifs disponibles pour WebSphere Application Server Liberty afin de corriger l’ensemble des vulnérabilités identifiées.

Une attention particulière est recommandée pour les serveurs exposés sur le réseau ainsi que pour les applications utilisant des mécanismes d’authentification ou des services HTTP.

Les niveaux de correctifs et les PTF associés sont détaillés dans le bulletin officiel IBM.


📌 Conclusion

Ce bulletin corrige plusieurs vulnérabilités importantes affectant IBM WebSphere Application Server Liberty, dont certaines peuvent compromettre la sécurité ou la disponibilité des applications.

La mise à jour des environnements concernés est recommandée afin de limiter les risques d’exploitation.


🔗 Lien officiel IBM Security Bulletin 🔗


⚡Agissez maintenant pour sécuriser votre environnement IT avec STR-iCT !


🔐 Restez informé sur les dernières alertes cybersécurité !

Posté dans