« Todas las noticias

AlertaCrítica· Actualizada el

IBM corrige seis vulnerabilidades críticas en DataPower Gateway que permiten ejecutar código y obtener acceso administrativo

IBM ha publicado actualizaciones para DataPower Gateway que solucionan seis vulnerabilidades con puntuación CVSS 9.8, entre ellas varias que permiten ejecutar código arbitrario de forma remota y otra que concede acceso administrativo aceptando contraseñas vacías en autenticación LDAP. Afecta a las ramas 10.5, 10.6 y 11.0 del producto.

Qué ha pasado

IBM ha corregido seis vulnerabilidades de gravedad crítica (CVSS 9.8 sobre 10) en IBM DataPower Gateway, su pasarela de seguridad e integración para APIs y tráfico XML/JSON. Todas se publicaron el 8 de octubre de 2026 y están cubiertas por un mismo boletín de seguridad del fabricante.

Cuatro de ellas son desbordamientos de memoria que desembocan en ejecución de código arbitrario: CVE-2026-16340 (escritura fuera de límites en el analizador de palabras codificadas RFC2047), CVE-2026-15762 (escritura fuera de límites explotable en remoto), CVE-2026-14269 (desbordamiento de montículo explotable por un atacante remoto sin autenticar) y CVE-2026-14992 (desbordamiento de búfer, sin más detalle técnico publicado). A ellas se suma CVE-2026-14991, también un desbordamiento por comprobación incorrecta de límites: la descripción de IBM habla de un usuario local, aunque el vector CVSS asignado por el propio fabricante indica acceso por red, una discrepancia que conviene tener en cuenta al priorizar.

La sexta, CVE-2026-14502, es especialmente delicada por su sencillez: el producto no rechaza las contraseñas vacías durante la autenticación LDAP, lo que puede permitir a un atacante remoto obtener acceso administrativo al dispositivo.

A quién afecta

Según el aviso de IBM, están afectadas las siguientes versiones de DataPower Gateway:

Estado de la explotación

Ninguna de las seis vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay constancia de explotación activa. Tampoco se conoce código de explotación público para ninguna de ellas y todavía no tienen puntuación EPSS asignada por FIRST.

Aun así, el riesgo es alto: se trata de un componente expuesto en el perímetro de red en muchas organizaciones, con fallos que no requieren autenticación y una puntuación máxima en confidencialidad, integridad y disponibilidad.

Qué hacer

La recomendación es actualizar cuanto antes a una versión corregida y revisar la exposición del dispositivo mientras se planifica la ventana de mantenimiento.

Fuentes

Tecnologías afectadas

IBM DataPower Gateway

Vulnerabilidades (6)

CVESeveridadExplotación activaPublicadaEstado NVD
CVE-2026-16340Crítica (9.8)—8/10/2026Recibida
CVE-2026-14991Crítica (9.8)—8/10/2026Recibida
CVE-2026-15762Crítica (9.8)—8/10/2026Recibida
CVE-2026-14269Crítica (9.8)—8/10/2026Recibida
CVE-2026-14502Crítica (9.8)—8/10/2026Recibida
CVE-2026-14992Crítica (9.8)—8/10/2026Recibida

Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.