IBM corrige dos fallos críticos de ejecución remota de código en Security Verify Access y Verify Identity Access
Dos vulnerabilidades con puntuación CVSS 9,8 permiten a un atacante remoto sin autenticar ejecutar código arbitrario en las plataformas de control de acceso de IBM. Afectan a Security Verify Access 10.0 hasta 10.0.9.2 y a Verify Identity Access 11.0 hasta 11.0.3.
Qué ha pasado
IBM ha publicado un boletín de seguridad que corrige varias vulnerabilidades en IBM Verify Identity Access e IBM Security Verify Access. Las dos más graves, CVE-2026-78401 y CVE-2026-78406, tienen una puntuación CVSS de 9,8 sobre 10 y se deben a la deserialización de datos no confiables: permiten que un atacante remoto y sin credenciales ejecute código arbitrario en el sistema. Al tratarse de productos que gestionan la autenticación y el acceso de los usuarios, un compromiso de este tipo puede traducirse en el control de la infraestructura de identidad de la organización.
El mismo boletín de IBM resuelve otros fallos de gravedad alta o media. Entre los más destacados figuran CVE-2026-16916 (ejecución de código por un atacante autenticado con privilegios altos, CVSS 9,1), CVE-2026-16823 (omisión de restricciones de seguridad por autenticación incorrecta, CVSS 9,1) y CVE-2026-17189 (cross-site scripting reflejado que puede derivar en ejecución de código, CVSS 8,2). El resto son problemas de denegación de servicio, scripting entre sitios, autorización y registro de auditoría: CVE-2026-78399, CVE-2026-19498, CVE-2026-12109, CVE-2026-19878, CVE-2026-11936, CVE-2026-11939, CVE-2026-78388, CVE-2026-11930, CVE-2026-78407 y CVE-2026-16830.
CVE-2026-78406 figura en NVD con la misma descripción y puntuación que CVE-2026-78401 y remite al mismo boletín de IBM, aunque no aparece detallada en el texto del aviso disponible.
A quién afecta
Según los datos publicados en NVD, las versiones afectadas por las dos vulnerabilidades críticas son:
- IBM Security Verify Access 10.0 hasta 10.0.9.2
- IBM Verify Identity Access 11.0 hasta 11.0.3
- IBM Security Verify Access Appliance, afectado por varios de los fallos adicionales recogidos en el boletín
Estado de la explotación
No consta que ninguna de estas vulnerabilidades esté incluida en el catálogo KEV de CISA, es decir, no hay constancia pública de explotación activa. FIRST todavía no ha asignado una puntuación EPSS a CVE-2026-78401 ni a CVE-2026-78406, por lo que no es posible estimar su probabilidad de explotación a corto plazo.
Aun así, la combinación de ejecución remota de código sin autenticación y un producto expuesto a la red para gestionar accesos convierte a estos fallos en objetivos muy atractivos. Históricamente, este tipo de vulnerabilidades suele atraer intentos de explotación en cuanto se publican los detalles.
Qué hacer
La recomendación es aplicar cuanto antes las actualizaciones publicadas por IBM. El texto del boletín disponible no detalla las versiones corregidas, por lo que conviene consultar directamente el aviso de IBM enlazado en las fuentes para identificar la versión de destino correspondiente a cada despliegue.
- Inventariar los despliegues de IBM Security Verify Access y Verify Identity Access y comprobar su versión exacta.
- Aplicar las correcciones indicadas en el boletín de seguridad de IBM, priorizando los sistemas accesibles desde Internet.
- Mientras se planifica la actualización, restringir el acceso a las interfaces de administración y a los puertos de servicio a redes de confianza.
- Revisar los registros de acceso y de aplicación en busca de peticiones anómalas o errores de deserialización, teniendo en cuenta que CVE-2026-11939 permite la falsificación de registros de auditoría.
- Vigilar las comunicaciones de IBM y los avisos de CISA por si se confirma explotación activa.
Fuentes
Tecnologías afectadas
Vulnerabilidades (2)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-78401 | Crítica (9.8) | — | 8/10/2026 | Pendiente de análisis |
| CVE-2026-78406 | Crítica (9.8) | — | 8/10/2026 | Pendiente de análisis |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.