Beveiligingsadvies NCSC-2026-0301 [1.00] [M/H] Kwetsbaarheden verholpen in IBM i operating system door IBM

IBM dicht kwetsbaarheden in IBM i 7.3, 7.4, 7.5 en 7.6

IBM heeft beveiligingslekken in meerdere onderdelen van IBM i aangepakt. Het gaat onder meer om onjuist privilegebeheer, kwetsbaarheden in zoekpaden, out‑of‑bounds reads en writes, buffer overflows (heap en stack), SQL‑injecties, path traversal, TOCTOU‑racecondities met symbolische links, gebrekkige validatie van omgevingsvariabelen en profielnamen, en het onjuist neutraliseren van speciale tekens in OS‑commando’s. Aanvallers met geldige inloggegevens kunnen daarmee rechten escaleren, willekeurige code uitvoeren, gevoelige data bekijken of wijzigen, de systeemintegriteit aantasten of het systeem onbruikbaar maken. Updates zijn voor meerdere opeenvolgende versies uitgebracht; controleer dus zorgvuldig of jouw release onder de kwetsbare versies valt en installeer de beschikbare fixes.

Wat is er precies verholpen?

  • Privilege-escalatie in IBM i zelf. Een voorbeeld is CVE‑2026‑7870, veroorzaakt door een ‘unqualified library call’ (CWE‑427). Zonder zorgvuldig beheer van zoekpaden kan door een bevoegde gebruiker code in een onbedoelde locatie worden geladen en met hogere rechten worden uitgevoerd. Voor IBM i 7.3, 7.4, 7.5 en 7.6 zijn PTF’s beschikbaar. (ibm.com)
  • SQL‑services. In 2025 kwam een probleem aan het licht waarbij onvoldoende autorisatiecontroles in SQL‑services tot privilege‑escalatie konden leiden (CVE‑2025‑36367). Ook hiervoor zijn fixes voor 7.3 t/m 7.6 uitgebracht. (ibm.com)
  • Cryptografie‑ en netwerkcomponenten. OpenSSL‑updates pakken onder andere out‑of‑bounds writes, use‑after‑free en NULL‑pointer dereferences aan; OpenSSH‑updates verhelpen verschillende fouten in permissiebehoud en commandoparsing. Deze componenten worden door IBM i gebruikt en zijn in recente bulletins meegenomen. (ibm.com)
  • Java‑runtime. IBM Java SDK/Runtime, waarop veel IBM i‑workloads steunen, kreeg updates tegen onder andere remote code execution, datalekken en DoS‑scenario’s. Zorg dat de Java‑PTF’s op je IBM i actueel zijn. (ibm.com)
  • Compiler/ontwikkelketen. Er is een DoS‑kwetsbaarheid opgelost in de ILE‑compiler waarbij speciaal samengestelde code tot onbegrensde recursie en uitval kon leiden (CVE‑2026‑6936). (ibm.com)

Waarom dit ertoe doet
IBM i (de moderne opvolger van AS/400) is vaak het hart van bedrijfskritische processen. Kwetsbaarheden in kernonderdelen, maar ook in meegeleverde componenten als OpenSSL, OpenSSH, Java en WebSphere Liberty, vergroten het risico dat een insider of gecompromitteerde account veel verder komt dan bedoeld. Door de fixes tijdig te installeren beperk je de impact en voldoe je bovendien aan steeds strengere audit‑ en compliance‑eisen. (en.wikipedia.org)

Wat je nu kunt doen

  • Bepaal je release en PTF‑status. Gebruik bijvoorbeeld DSPPTFGRP of de Navigator‑views (zoals GROUP_PTF_INFO/DETAILS) om snel te zien welke PTF‑groepen geïnstalleerd zijn en welke levels beschikbaar zijn. (ibm.com)
  • Update de Security Group PTF’s. IBM publiceert per release een Security Group die de belangrijkste security‑fixes bundelt. Voor 7.6 is dat SF99968; voor 7.5 SF99958; voor 7.4 SF99738; voor 7.3 SF99728. Controleer de actuele levels en installeer ontbrekende fixes. (ibm.com)
  • Check aanvullende groepen. Kijk ook naar de OpenSSL/OpenSSH‑ en Java‑gerelateerde PTF‑groepen en de HTTP/WebSphere‑componenten, zeker als je web‑ of API‑verkeer op IBM i afhandelt. IBM’s ‘Group PTFs with level’‑overzicht helpt je prioriteren. (ibm.com)
  • Plan een venster en test. Sommige PTF’s vereisen een IPL. Plan daarom onderhoudstijd in, test op een non‑prod omgeving en communiceer impact naar de business. IBM’s handleidingen over PTF‑beheer geven praktische aandachtspunten. (ibm.com)
  • Beperk risico’s tot aan de update. Minimaliseer privileges van service‑accounts, schakel ongebruikte services uit en monitor logging op afwijkingen. Dit is in lijn met het algemene NCSC‑advies om snel te patchen en configuraties te verifiëren. (ncsc.nl)

Let op lifecycle en support
Draai je nog 7.3 of 7.4? Er zijn updates beschikbaar, maar houd rekening met de lifecycle: 7.3 zit in service‑extension tot ten minste 30 september 2026; 7.4 gaat in 2026 over naar een gewijzigd serviceniveau (extended). Plan tijdig je upgradepad richting 7.5 of 7.6 zodat je patches en support blijft ontvangen. (ibm.com)

Kort gezegd: breng je IBM i‑omgeving zo snel mogelijk op het nieuwste security‑niveau. Begin bij de Security Group PTF’s en werk de afhankelijkheden (OpenSSL, OpenSSH, Java, WebSphere Liberty) mee. Daarmee verklein je de kans op privilege‑escalatie, datalekken en uitval aanzienlijk. (ibm.com)

---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ---- ----
Opzoek naar de laatste updates uit onze securitylog?
Inhoud mede mogelijk gemaakt door OpenAI.