IBM corrige seis vulnerabilidades críticas en DataPower Gateway que permiten ejecutar código y obtener acceso administrativo
IBM ha publicado actualizaciones para DataPower Gateway que solucionan seis vulnerabilidades con puntuación CVSS 9.8, entre ellas varias que permiten ejecutar código arbitrario de forma remota y otra que concede acceso administrativo aceptando contraseñas vacías en autenticación LDAP. Afecta a las ramas 10.5, 10.6 y 11.0 del producto.
Qué ha pasado
IBM ha corregido seis vulnerabilidades de gravedad crítica (CVSS 9.8 sobre 10) en IBM DataPower Gateway, su pasarela de seguridad e integración para APIs y tráfico XML/JSON. Todas se publicaron el 8 de octubre de 2026 y están cubiertas por un mismo boletín de seguridad del fabricante.
Cuatro de ellas son desbordamientos de memoria que desembocan en ejecución de código arbitrario: CVE-2026-16340 (escritura fuera de límites en el analizador de palabras codificadas RFC2047), CVE-2026-15762 (escritura fuera de límites explotable en remoto), CVE-2026-14269 (desbordamiento de montículo explotable por un atacante remoto sin autenticar) y CVE-2026-14992 (desbordamiento de búfer, sin más detalle técnico publicado). A ellas se suma CVE-2026-14991, también un desbordamiento por comprobación incorrecta de límites: la descripción de IBM habla de un usuario local, aunque el vector CVSS asignado por el propio fabricante indica acceso por red, una discrepancia que conviene tener en cuenta al priorizar.
La sexta, CVE-2026-14502, es especialmente delicada por su sencillez: el producto no rechaza las contraseñas vacías durante la autenticación LDAP, lo que puede permitir a un atacante remoto obtener acceso administrativo al dispositivo.
A quién afecta
Según el aviso de IBM, están afectadas las siguientes versiones de DataPower Gateway:
- 10.5.0.0 hasta 10.5.0.22
- 10.6.0.0 hasta 10.6.0.10
- 10.6.1 hasta 10.6.6
- 11.0.0.0 hasta 11.0.0.2
Estado de la explotación
Ninguna de las seis vulnerabilidades figura en el catálogo KEV de CISA, es decir, no hay constancia de explotación activa. Tampoco se conoce código de explotación público para ninguna de ellas y todavía no tienen puntuación EPSS asignada por FIRST.
Aun así, el riesgo es alto: se trata de un componente expuesto en el perímetro de red en muchas organizaciones, con fallos que no requieren autenticación y una puntuación máxima en confidencialidad, integridad y disponibilidad.
Qué hacer
La recomendación es actualizar cuanto antes a una versión corregida y revisar la exposición del dispositivo mientras se planifica la ventana de mantenimiento.
- Actualizar a DataPower Gateway 11.0.0.3, 10.6.0.11 o 10.5.0.23, según la rama que se tenga desplegada.
- Inventariar las pasarelas DataPower accesibles desde Internet y limitar el acceso a la interfaz de administración a redes de gestión.
- Revisar la configuración de autenticación LDAP y los registros de acceso en busca de inicios de sesión administrativos anómalos, especialmente por el fallo de contraseñas vacías (CVE-2026-14502).
- Si se usan cuentas administrativas federadas vía LDAP, forzar la rotación de credenciales tras aplicar el parche.
- Consultar el boletín de IBM para confirmar la versión concreta a instalar en cada entorno.
Fuentes
Tecnologías afectadas
Vulnerabilidades (6)
| CVE | Severidad | Explotación activa | Publicada | Estado NVD |
|---|---|---|---|---|
| CVE-2026-16340 | Crítica (9.8) | — | 8/10/2026 | Recibida |
| CVE-2026-14991 | Crítica (9.8) | — | 8/10/2026 | Recibida |
| CVE-2026-15762 | Crítica (9.8) | — | 8/10/2026 | Recibida |
| CVE-2026-14269 | Crítica (9.8) | — | 8/10/2026 | Recibida |
| CVE-2026-14502 | Crítica (9.8) | — | 8/10/2026 | Recibida |
| CVE-2026-14992 | Crítica (9.8) | — | 8/10/2026 | Recibida |
Redactado automáticamente a partir de datos de NVD, CISA KEV y avisos de fabricante. Verifique siempre las versiones afectadas y los parches en el aviso oficial del fabricante antes de actuar.