28 juillet 2026 đŸ§Ÿ Bulletin de sĂ©curitĂ© IBM – Multiples vulnĂ©rabilitĂ©s corrigĂ©es dans IBM WebSphere Application Server Liberty

📅 22 Juillet 2026

IBM a publiĂ© un nouveau bulletin de sĂ©curitĂ© concernant IBM WebSphere Application Server Liberty sur IBM i, le serveur d’applications Java utilisĂ© pour hĂ©berger des applications web, des API et des services d’entreprise.

Plusieurs vulnĂ©rabilitĂ©s affectent la gestion des requĂȘtes HTTP, les mĂ©canismes d’authentification ainsi que certains composants tiers intĂ©grĂ©s Ă  Liberty. Elles peuvent conduire Ă  un dĂ©ni de service, un contournement de mĂ©canismes de sĂ©curitĂ© ou une usurpation d’identitĂ©.

âžĄïž La vulnĂ©rabilitĂ© la plus critique atteint un score CVSS de 8.1, ce qui justifie une mise Ă  jour rapide des environnements concernĂ©s.


🔍 Analyse des vulnĂ©rabilitĂ©s principales

đŸ”„ CVE-2026-8646 – HTTP Request Smuggling

Score CVSS : 8.1 – CriticitĂ© Ă©levĂ©e

Cette vulnĂ©rabilitĂ© permet de manipuler l’interprĂ©tation des requĂȘtes HTTP envoyĂ©es au serveur.

Selon le contexte, un attaquant peut contourner certains contrĂŽles de sĂ©curitĂ©, usurper une identitĂ© ou accĂ©der Ă  des informations qui ne devraient pas lui ĂȘtre accessibles.


⚠ CVE-2026-3621 – Usurpation d’identitĂ©

Score CVSS : 7.5 – CriticitĂ© Ă©levĂ©e

Cette faille concerne les applications dĂ©ployĂ©es sans configuration complĂšte d’authentification et d’autorisation.

Dans certaines conditions, un utilisateur malveillant peut se faire passer pour un autre utilisateur et accéder à des ressources auxquelles il ne devrait normalement pas avoir accÚs.


⚠ DĂ©ni de service (DoS)

Scores CVSS : jusqu’Ă  7.5

Plusieurs vulnĂ©rabilitĂ©s (CVE-2026-9563, CVE-2026-9071, CVE-2026-9322 et CVE-2026-50645) peuvent provoquer une consommation excessive des ressources du serveur Ă  l’aide de requĂȘtes spĂ©cialement conçues.

Leur exploitation peut entraßner un ralentissement important ou une indisponibilité du service.

⚠ CVE-2026-11541 – HTTP Request Smuggling

Score CVSS : 7.4 – CriticitĂ© Ă©levĂ©e

Cette vulnĂ©rabilitĂ© affecte le traitement des requĂȘtes HTTP par WebSphere Application Server Liberty.

En exploitant une diffĂ©rence d’interprĂ©tation entre plusieurs composants d’une chaĂźne HTTP, un attaquant peut contourner certains contrĂŽles de sĂ©curitĂ©, accĂ©der Ă  des informations sensibles ou perturber le fonctionnement de l’application.


🔎 Autres vulnĂ©rabilitĂ©s corrigĂ©es

IBM corrige également plusieurs vulnérabilités de moindre criticité, notamment :

  • CVE-2026-9563, CVE-2026-9071, CVE-2026-9322 et CVE-2026-50645 : vulnĂ©rabilitĂ©s pouvant provoquer un dĂ©ni de service (DoS) par consommation excessive des ressources.
  • CVE-2025-14917 : affaiblissement de certains mĂ©canismes de sĂ©curitĂ© lors de l’administration de WebSphere Liberty (CVSS 6.7).
  • CVE-2026-9320 : vulnĂ©rabilitĂ© supplĂ©mentaire pouvant provoquer un dĂ©ni de service (CVSS 5.9).
  • CVE-2026-5516 : condition de concurrence (Race Condition) susceptible de contourner certains contrĂŽles de sĂ©curitĂ© dans des cas limitĂ©s (CVSS 4.4).

đŸ› ïž Correctifs et recommandations

IBM recommande d’appliquer les correctifs disponibles pour WebSphere Application Server Liberty afin de corriger l’ensemble des vulnĂ©rabilitĂ©s identifiĂ©es.

Une attention particuliĂšre est recommandĂ©e pour les serveurs exposĂ©s sur le rĂ©seau ainsi que pour les applications utilisant des mĂ©canismes d’authentification ou des services HTTP.

Les niveaux de correctifs et les PTF associés sont détaillés dans le bulletin officiel IBM.


📌 Conclusion

Ce bulletin corrige plusieurs vulnérabilités importantes affectant IBM WebSphere Application Server Liberty, dont certaines peuvent compromettre la sécurité ou la disponibilité des applications.

La mise Ă  jour des environnements concernĂ©s est recommandĂ©e afin de limiter les risques d’exploitation.


🔗 Lien officiel IBM Security Bulletin 🔗


⚡Agissez maintenant pour sĂ©curiser votre environnement IT avec STR-iCT !


🔐 Restez informĂ© sur les derniĂšres alertes cybersĂ©curitĂ© !

Posté dans