« Todas las noticias

AlertaCrítica

IBM corrige dos fallos críticos de ejecución remota de código en Security Verify Access y Verify Identity Access

Dos vulnerabilidades con puntuación CVSS 9,8 permiten a un atacante remoto sin autenticar ejecutar código arbitrario en las plataformas de control de acceso de IBM. Afectan a Security Verify Access 10.0 hasta 10.0.9.2 y a Verify Identity Access 11.0 hasta 11.0.3.

Qué ha pasado

IBM ha publicado un boletín de seguridad que corrige varias vulnerabilidades en IBM Verify Identity Access e IBM Security Verify Access. Las dos más graves, CVE-2026-78401 y CVE-2026-78406, tienen una puntuación CVSS de 9,8 sobre 10 y se deben a la deserialización de datos no confiables: permiten que un atacante remoto y sin credenciales ejecute código arbitrario en el sistema. Al tratarse de productos que gestionan la autenticación y el acceso de los usuarios, un compromiso de este tipo puede traducirse en el control de la infraestructura de identidad de la organización.

El mismo boletín de IBM resuelve otros fallos de gravedad alta o media. Entre los más destacados figuran CVE-2026-16916 (ejecución de código por un atacante autenticado con privilegios altos, CVSS 9,1), CVE-2026-16823 (omisión de restricciones de seguridad por autenticación incorrecta, CVSS 9,1) y CVE-2026-17189 (cross-site scripting reflejado que puede derivar en ejecución de código, CVSS 8,2). El resto son problemas de denegación de servicio, scripting entre sitios, autorización y registro de auditoría: CVE-2026-78399, CVE-2026-19498, CVE-2026-12109, CVE-2026-19878, CVE-2026-11936, CVE-2026-11939, CVE-2026-78388, CVE-2026-11930, CVE-2026-78407 y CVE-2026-16830.

CVE-2026-78406 figura en NVD con la misma descripción y puntuación que CVE-2026-78401 y remite al mismo boletín de IBM, aunque no aparece detallada en el texto del aviso disponible.

A quién afecta

Según los datos publicados en NVD, las versiones afectadas por las dos vulnerabilidades críticas son:

Estado de la explotación

No consta que ninguna de estas vulnerabilidades esté incluida en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. FIRST todavía no ha asignado una puntuación EPSS a CVE-2026-78401 ni a CVE-2026-78406, por lo que no es posible estimar su probabilidad de explotación a corto plazo.

Aun así, la combinación de ejecución remota de código sin autenticación y un producto expuesto a la red para gestionar accesos convierte a estos fallos en objetivos muy atractivos. Históricamente, este tipo de vulnerabilidades suele atraer intentos de explotación en cuanto se publican los detalles.

Qué hacer

La recomendación es aplicar cuanto antes las actualizaciones publicadas por IBM. El texto del boletín disponible no detalla las versiones corregidas, por lo que conviene consultar directamente el aviso de IBM enlazado en las fuentes para identificar la versión de destino correspondiente a cada despliegue.

Fuentes

Tecnologías afectadas

IBM Security Verify AccessIBM Verify Identity AccessIBM Security Verify Access Appliance

Vulnerabilidades (2)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-78401Crítica (9.8)—8/10/2026Pendiente de análisis
CVE-2026-78406Crítica (9.8)—8/10/2026Pendiente de análisis

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.