đ 22 Juillet 2026
IBM a publiĂ© un nouveau bulletin de sĂ©curitĂ© concernant IBM WebSphere Application Server Liberty sur IBM i, le serveur d’applications Java utilisĂ© pour hĂ©berger des applications web, des API et des services d’entreprise.
Plusieurs vulnĂ©rabilitĂ©s affectent la gestion des requĂȘtes HTTP, les mĂ©canismes d’authentification ainsi que certains composants tiers intĂ©grĂ©s Ă Liberty. Elles peuvent conduire Ă un dĂ©ni de service, un contournement de mĂ©canismes de sĂ©curitĂ© ou une usurpation d’identitĂ©.
âĄïž La vulnĂ©rabilitĂ© la plus critique atteint un score CVSS de 8.1, ce qui justifie une mise Ă jour rapide des environnements concernĂ©s.
đ Analyse des vulnĂ©rabilitĂ©s principales
đ„ CVE-2026-8646 â HTTP Request Smuggling
Score CVSS : 8.1 â CriticitĂ© Ă©levĂ©e
Cette vulnĂ©rabilitĂ© permet de manipuler l’interprĂ©tation des requĂȘtes HTTP envoyĂ©es au serveur.
Selon le contexte, un attaquant peut contourner certains contrĂŽles de sĂ©curitĂ©, usurper une identitĂ© ou accĂ©der Ă des informations qui ne devraient pas lui ĂȘtre accessibles.
â ïž CVE-2026-3621 â Usurpation d’identitĂ©
Score CVSS : 7.5 â CriticitĂ© Ă©levĂ©e
Cette faille concerne les applications dĂ©ployĂ©es sans configuration complĂšte d’authentification et d’autorisation.
Dans certaines conditions, un utilisateur malveillant peut se faire passer pour un autre utilisateur et accéder à des ressources auxquelles il ne devrait normalement pas avoir accÚs.
â ïž DĂ©ni de service (DoS)
Scores CVSS : jusqu’Ă 7.5
Plusieurs vulnĂ©rabilitĂ©s (CVE-2026-9563, CVE-2026-9071, CVE-2026-9322 et CVE-2026-50645) peuvent provoquer une consommation excessive des ressources du serveur Ă l’aide de requĂȘtes spĂ©cialement conçues.
Leur exploitation peut entraßner un ralentissement important ou une indisponibilité du service.
â ïž CVE-2026-11541 â HTTP Request Smuggling
Score CVSS : 7.4 â CriticitĂ© Ă©levĂ©e
Cette vulnĂ©rabilitĂ© affecte le traitement des requĂȘtes HTTP par WebSphere Application Server Liberty.
En exploitant une diffĂ©rence d’interprĂ©tation entre plusieurs composants d’une chaĂźne HTTP, un attaquant peut contourner certains contrĂŽles de sĂ©curitĂ©, accĂ©der Ă des informations sensibles ou perturber le fonctionnement de l’application.
đ Autres vulnĂ©rabilitĂ©s corrigĂ©es
IBM corrige également plusieurs vulnérabilités de moindre criticité, notamment :
- CVE-2026-9563, CVE-2026-9071, CVE-2026-9322 et CVE-2026-50645 : vulnérabilités pouvant provoquer un déni de service (DoS) par consommation excessive des ressources.
- CVE-2025-14917 : affaiblissement de certains mĂ©canismes de sĂ©curitĂ© lors de l’administration de WebSphere Liberty (CVSS 6.7).
- CVE-2026-9320 : vulnérabilité supplémentaire pouvant provoquer un déni de service (CVSS 5.9).
- CVE-2026-5516 : condition de concurrence (Race Condition) susceptible de contourner certains contrÎles de sécurité dans des cas limités (CVSS 4.4).
đ ïž Correctifs et recommandations
IBM recommande d’appliquer les correctifs disponibles pour WebSphere Application Server Liberty afin de corriger l’ensemble des vulnĂ©rabilitĂ©s identifiĂ©es.
Une attention particuliĂšre est recommandĂ©e pour les serveurs exposĂ©s sur le rĂ©seau ainsi que pour les applications utilisant des mĂ©canismes d’authentification ou des services HTTP.
Les niveaux de correctifs et les PTF associés sont détaillés dans le bulletin officiel IBM.
đ Conclusion
Ce bulletin corrige plusieurs vulnérabilités importantes affectant IBM WebSphere Application Server Liberty, dont certaines peuvent compromettre la sécurité ou la disponibilité des applications.
La mise Ă jour des environnements concernĂ©s est recommandĂ©e afin de limiter les risques d’exploitation.
đ Lien officiel IBM Security Bulletin đ
âĄAgissez maintenant pour sĂ©curiser votre environnement IT avec STR-iCT !
đ Restez informĂ© sur les derniĂšres alertes cybersĂ©curitĂ© !