đ 09 Juillet 2026
IBM a publié un nouveau bulletin de sécurité concernant IBM Rational Developer for i, son environnement de développement destiné aux applications IBM i.
Ce bulletin regroupe plusieurs vulnĂ©rabilitĂ©s affectant des composants tiers utilisĂ©s par la solution, notamment la bibliothĂšque JavaScript Axios, la bibliothĂšque Java Plexus-utils, ainsi que certains composants liĂ©s Ă lâenvironnement Java.
Les failles identifiĂ©es concernent principalement la gestion des requĂȘtes HTTP, la manipulation dâobjets JavaScript, les contrĂŽles dâaccĂšs rĂ©seau ainsi que le traitement de fichiers et de donnĂ©es entrantes.
Certaines de ces vulnérabilités peuvent avoir un impact significatif sur la sécurité des applications utilisant ces composants. La faille la plus critique identifiée atteint un score CVSS de 10.0, nécessitant une attention particuliÚre lors de la planification des mises à jour.
đ Analyse des vulnĂ©rabilitĂ©s critiques
đ„ CVE-2026-42043 â Contournement de la protection NO_PROXY dans Axios (CVSS 10 !!)
Cette vulnérabilité affecte la gestion des rÚgles réseau NO_PROXY dans Axios, une bibliothÚque largement utilisée pour les communications HTTP des applications JavaScript.
Avec un score CVSS de 10.0 sur 10, il sâagit du niveau de gravitĂ© maximal de lâĂ©chelle CVSS. Cette faille doit ĂȘtre considĂ©rĂ©e comme une prioritĂ© de correction immĂ©diate dans les environnements concernĂ©s.
Un attaquant capable dâinfluencer lâadresse cible dâune requĂȘte peut contourner les protections liĂ©es Ă la configuration proxy et accĂ©der Ă des ressources internes normalement inaccessibles. Lâexploitation de cette vulnĂ©rabilitĂ© peut entraĂźner une exposition de services internes ou de donnĂ©es sensibles, notamment dans les architectures cloud, hybrides ou disposant de droits rĂ©seau Ă©levĂ©s.
Cette CVE reprĂ©sente la menace la plus critique de ce bulletin IBM en raison de son score maximal et de son potentiel dâimpact sur la sĂ©curitĂ© des applications.
đ„ CVE-2026-42044 â Modification de rĂ©ponses API via Prototype Pollution Axios
Score CVSS : 9.1 â CriticitĂ© Ă©levĂ©e
Cette vulnérabilité permet, dans certaines conditions, de modifier le comportement du traitement des réponses JSON retournées par les applications utilisant Axios.
Un attaquant exploitant cette faiblesse pourrait altĂ©rer certaines donnĂ©es applicatives, contourner des contrĂŽles dâautorisation ou influencer la logique mĂ©tier dâune application.
Cette faille reprĂ©sente un risque important pour les applications manipulant des donnĂ©es sensibles ou des mĂ©canismes dâauthentification.
đ„ CVE-2025-67030 â Directory Traversal dans Plexus-utils
Score CVSS : 8.8 â CriticitĂ© Ă©levĂ©e
Une vulnérabilité de type Path Traversal affecte Plexus-utils lors du traitement de fichiers compressés.
Un attaquant pourrait exploiter cette faiblesse pour accĂ©der Ă des fichiers situĂ©s en dehors des rĂ©pertoires autorisĂ©s, avec un risque potentiel dâexposition ou de modification de donnĂ©es sensibles.
â ïž CVE-2026-42038 â Server-Side Request Forgery (SSRF) dans Axios
Score CVSS : 7.5 â CriticitĂ© Ă©levĂ©e
Cette vulnérabilité concerne la gestion des exceptions réseau liées aux rÚgles NO_PROXY dans Axios.
Elle peut permettre Ă un attaquant de forcer une application Ă effectuer des requĂȘtes vers des ressources internes normalement protĂ©gĂ©es, exposant potentiellement des services ou informations non accessibles publiquement.
đ Autres vulnĂ©rabilitĂ©s corrigĂ©es
Le bulletin IBM corrige également plusieurs vulnérabilités supplémentaires affectant Axios.
Certaines concernent la gestion des tailles de données transmises ou reçues, avec des risques de consommation excessive de ressources (CVE-2026-42034 et CVE-2026-42036, CVSS 5.3).
Dâautres concernent la manipulation de contenus HTTP, notamment des risques dâinjection dâen-tĂȘtes ou de donnĂ©es multipart (CVE-2026-42035 et CVE-2026-42037, CVSS respectifs de 7.4 et 5.3).
IBM corrige Ă©galement plusieurs problĂšmes liĂ©s aux mĂ©canismes de sĂ©curitĂ© applicative dâAxios :
- CVE-2026-42041 (CVSS 6.5) pouvant permettre de contourner certains contrÎles liés aux réponses HTTP ;
- CVE-2026-42042 (CVSS 5.4) affectant la gestion des protections XSRF ;
- CVE-2026-42040 (CVSS 3.7) concernant un problĂšme dâencodage de donnĂ©es.
Enfin, deux vulnĂ©rabilitĂ©s concernent lâenvironnement Java utilisĂ© par certains composants :
- CVE-2026-23865 (CVSS 5.3) affectant une bibliothÚque de traitement de polices avec un risque de lecture mémoire hors limites ;
- CVE-2026-22013 (CVSS 5.3) concernant un problÚme de sécurité lié au client Kerberos Java.
đ ïž Correctif et recommandations
IBM recommande vivement dâappliquer les correctifs associĂ©s Ă ce bulletin afin de sĂ©curiser les environnements concernĂ©s.
Les composants vulnĂ©rables, notamment Axios, doivent ĂȘtre mis Ă jour vers les versions corrigĂ©es recommandĂ©es par IBM. Une vĂ©rification des applications utilisant ces dĂ©pendances est Ă©galement conseillĂ©e afin dâidentifier les Ă©ventuelles expositions.
Il est recommandé de contrÎler les mécanismes de validation des entrées, les communications HTTP sortantes ainsi que les configurations réseau des applications concernées.
Les correctifs IBM et les éventuelles PTF associées seront détaillés dans la documentation officielle du bulletin.
đ Conclusion
Ce bulletin IBM contient plusieurs vulnérabilités affectant des composants utilisés par IBM Rational Developer for i, dont certaines présentent un niveau de criticité élevé.
Lâapplication des correctifs liĂ©s aux CVE-2026-42043 et CVE-2026-42044 doit ĂȘtre traitĂ©e en prioritĂ© afin de limiter les risques dâexposition ou de compromission.
đ Lien officiel IBM Security Bulletin đ
âĄAgissez maintenant pour sĂ©curiser votre environnement IT avec STR-iCT !
đ Restez informĂ© sur les derniĂšres alertes cybersĂ©curitĂ© !