28 juillet 2026 đŸ§Ÿ Bulletin de sĂ©curitĂ© IBM – Plusieurs vulnĂ©rabilitĂ©s corrigĂ©es dans IBM Rational Developer for i

📅 09 Juillet 2026

IBM a publié un nouveau bulletin de sécurité concernant IBM Rational Developer for i, son environnement de développement destiné aux applications IBM i.

Ce bulletin regroupe plusieurs vulnĂ©rabilitĂ©s affectant des composants tiers utilisĂ©s par la solution, notamment la bibliothĂšque JavaScript Axios, la bibliothĂšque Java Plexus-utils, ainsi que certains composants liĂ©s Ă  l’environnement Java.

Les failles identifiĂ©es concernent principalement la gestion des requĂȘtes HTTP, la manipulation d’objets JavaScript, les contrĂŽles d’accĂšs rĂ©seau ainsi que le traitement de fichiers et de donnĂ©es entrantes.

Certaines de ces vulnérabilités peuvent avoir un impact significatif sur la sécurité des applications utilisant ces composants. La faille la plus critique identifiée atteint un score CVSS de 10.0, nécessitant une attention particuliÚre lors de la planification des mises à jour.


🔍 Analyse des vulnĂ©rabilitĂ©s critiques

đŸ”„ CVE-2026-42043 – Contournement de la protection NO_PROXY dans Axios (CVSS 10 !!)

Cette vulnérabilité affecte la gestion des rÚgles réseau NO_PROXY dans Axios, une bibliothÚque largement utilisée pour les communications HTTP des applications JavaScript.

Avec un score CVSS de 10.0 sur 10, il s’agit du niveau de gravitĂ© maximal de l’échelle CVSS. Cette faille doit ĂȘtre considĂ©rĂ©e comme une prioritĂ© de correction immĂ©diate dans les environnements concernĂ©s.

Un attaquant capable d’influencer l’adresse cible d’une requĂȘte peut contourner les protections liĂ©es Ă  la configuration proxy et accĂ©der Ă  des ressources internes normalement inaccessibles. L’exploitation de cette vulnĂ©rabilitĂ© peut entraĂźner une exposition de services internes ou de donnĂ©es sensibles, notamment dans les architectures cloud, hybrides ou disposant de droits rĂ©seau Ă©levĂ©s.

Cette CVE reprĂ©sente la menace la plus critique de ce bulletin IBM en raison de son score maximal et de son potentiel d’impact sur la sĂ©curitĂ© des applications.

đŸ”„ CVE-2026-42044 – Modification de rĂ©ponses API via Prototype Pollution Axios

Score CVSS : 9.1 – CriticitĂ© Ă©levĂ©e

Cette vulnérabilité permet, dans certaines conditions, de modifier le comportement du traitement des réponses JSON retournées par les applications utilisant Axios.

Un attaquant exploitant cette faiblesse pourrait altĂ©rer certaines donnĂ©es applicatives, contourner des contrĂŽles d’autorisation ou influencer la logique mĂ©tier d’une application.

Cette faille reprĂ©sente un risque important pour les applications manipulant des donnĂ©es sensibles ou des mĂ©canismes d’authentification.

đŸ”„ CVE-2025-67030 – Directory Traversal dans Plexus-utils

Score CVSS : 8.8 – CriticitĂ© Ă©levĂ©e

Une vulnérabilité de type Path Traversal affecte Plexus-utils lors du traitement de fichiers compressés.

Un attaquant pourrait exploiter cette faiblesse pour accĂ©der Ă  des fichiers situĂ©s en dehors des rĂ©pertoires autorisĂ©s, avec un risque potentiel d’exposition ou de modification de donnĂ©es sensibles.

⚠ CVE-2026-42038 – Server-Side Request Forgery (SSRF) dans Axios

Score CVSS : 7.5 – CriticitĂ© Ă©levĂ©e

Cette vulnérabilité concerne la gestion des exceptions réseau liées aux rÚgles NO_PROXY dans Axios.

Elle peut permettre Ă  un attaquant de forcer une application Ă  effectuer des requĂȘtes vers des ressources internes normalement protĂ©gĂ©es, exposant potentiellement des services ou informations non accessibles publiquement.

🔎 Autres vulnĂ©rabilitĂ©s corrigĂ©es

Le bulletin IBM corrige également plusieurs vulnérabilités supplémentaires affectant Axios.

Certaines concernent la gestion des tailles de données transmises ou reçues, avec des risques de consommation excessive de ressources (CVE-2026-42034 et CVE-2026-42036, CVSS 5.3).

D’autres concernent la manipulation de contenus HTTP, notamment des risques d’injection d’en-tĂȘtes ou de donnĂ©es multipart (CVE-2026-42035 et CVE-2026-42037, CVSS respectifs de 7.4 et 5.3).

IBM corrige Ă©galement plusieurs problĂšmes liĂ©s aux mĂ©canismes de sĂ©curitĂ© applicative d’Axios :

  • CVE-2026-42041 (CVSS 6.5) pouvant permettre de contourner certains contrĂŽles liĂ©s aux rĂ©ponses HTTP ;
  • CVE-2026-42042 (CVSS 5.4) affectant la gestion des protections XSRF ;
  • CVE-2026-42040 (CVSS 3.7) concernant un problĂšme d’encodage de donnĂ©es.

Enfin, deux vulnĂ©rabilitĂ©s concernent l’environnement Java utilisĂ© par certains composants :

  • CVE-2026-23865 (CVSS 5.3) affectant une bibliothĂšque de traitement de polices avec un risque de lecture mĂ©moire hors limites ;
  • CVE-2026-22013 (CVSS 5.3) concernant un problĂšme de sĂ©curitĂ© liĂ© au client Kerberos Java.

đŸ› ïž Correctif et recommandations

IBM recommande vivement d’appliquer les correctifs associĂ©s Ă  ce bulletin afin de sĂ©curiser les environnements concernĂ©s.

Les composants vulnĂ©rables, notamment Axios, doivent ĂȘtre mis Ă  jour vers les versions corrigĂ©es recommandĂ©es par IBM. Une vĂ©rification des applications utilisant ces dĂ©pendances est Ă©galement conseillĂ©e afin d’identifier les Ă©ventuelles expositions.

Il est recommandé de contrÎler les mécanismes de validation des entrées, les communications HTTP sortantes ainsi que les configurations réseau des applications concernées.

Les correctifs IBM et les éventuelles PTF associées seront détaillés dans la documentation officielle du bulletin.


📌 Conclusion

Ce bulletin IBM contient plusieurs vulnérabilités affectant des composants utilisés par IBM Rational Developer for i, dont certaines présentent un niveau de criticité élevé.

L’application des correctifs liĂ©s aux CVE-2026-42043 et CVE-2026-42044 doit ĂȘtre traitĂ©e en prioritĂ© afin de limiter les risques d’exposition ou de compromission.


🔗 Lien officiel IBM Security Bulletin 🔗


⚡Agissez maintenant pour sĂ©curiser votre environnement IT avec STR-iCT !


🔐 Restez informĂ© sur les derniĂšres alertes cybersĂ©curitĂ© !

Posté dans