КиберосноваSGRC
BDU:2026-00228
Критический

BDU:2026-00228: Уязвимость интегрированной среды для управления жизненным циклом разработки IBM Jazz Foundation, связанная с некорректной авторизацией, позволяющая нарушителю получить доступ к конфиденциальной информации

CVSS v39.8
CVSS v210.0

Детали уязвимости BDU:2026-00228

Описание

Уязвимость интегрированной среды для управления жизненным циклом разработки IBM Jazz Foundation связана с некорректной авторизацией. Эксплуатация уязвимости может позволить нарушителю, действующему удалённо, получить доступ к конфиденциальной информации

Что делать с BDU:2026-00228

Критическая уязвимость (CVSS 9.8) требует немедленного реагирования. По приказу ФСТЭК №117 срок устранения — 24 часа. Проверьте наличие патча у вендора и установите его на все затронутые системы. При невозможности патча — изолируйте уязвимый компонент и примените компенсирующие меры.

Используйте калькулятор CVSS для пересчёта с учётом вашей среды. Автоматизируйте мониторинг через модуль БДУ ФСТЭК в КиберОснова.

Оценка критичности (CVSS)

v3.1
9.8Критический
Пересчитать →
v2
10.0
Только просмотр
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HAV:N/AC:L/Au:N/C:C/I:C/A:C

CWE — тип уязвимости

CVE — международный идентификатор

CWE-863
Некорректная авторизация

Механизм авторизации реализован с ошибкой. Позволяет доступ к чужим данным или привилегированным функциям.

Как атакуют и что делать ▾

Сценарий атаки

Авторизация проверяется, но с ошибкой: IDOR — пользователь меняет /api/order/123 на /api/order/456 и видит чужой заказ.

Последствия

Доступ к чужим данным, горизонтальное повышение привилегий.

Рекомендации

Проверяйте владельца ресурса на сервере, используйте UUID вместо sequential ID.

Тактики и техники

Нарушение авторизации

Уязвимое ПО (24)

ВендорНазваниеВерсияПлатформа
IBM Corp.IBM Engineering Test Managementот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.IBM Engineering Test Managementот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Engineering Test Managementот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.IBM Jazz Foundationот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.IBM Jazz Foundationот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Jazz Foundationот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.IBM Engineering Requirements Management DOORS Nextот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.IBM Engineering Requirements Management DOORS Nextот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Engineering Requirements Management DOORS Nextот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.IBM Engineering Workflow Managementот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.IBM Engineering Workflow Managementот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Engineering Workflow Managementот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.IBM Engineering Lifecycle Optimization - Engineering Insightsот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.IBM Engineering Lifecycle Optimization - Engineering Insightsот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Engineering Lifecycle Optimization - Engineering Insightsот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.IBM Engineering Systems Design Rhapsody - Model Managerот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.IBM Engineering Systems Design Rhapsody - Model Managerот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Engineering Systems Design Rhapsody - Model Managerот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.IBM Jazz Reporting Serviceот 7.0.2 до 7.0.2 iFix035 вкключительноНе указана
IBM Corp.IBM Jazz Reporting Serviceот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.IBM Jazz Reporting Serviceот 7.1.0 до 7.1.0 iFix004 включительноНе указана
IBM Corp.Global Configuration Managementот 7.0.2 до 7.0.2 iFix035 включительноНе указана
IBM Corp.Global Configuration Managementот 7.0.3 до 7.0.3 iFix018 включительноНе указана
IBM Corp.Global Configuration Managementот 7.1.0 до 7.1.0 iFix004 включительноНе указана

Среды функционирования (2)

ВендорНазваниеВерсияПлатформа
Сообщество свободного программного обеспеченияLinux-Не указана
Microsoft CorpWindows-Не указана

Рекомендации по устранению

Использовать рекомендации производителя: https://www.ibm.com/support/pages/node/7242925

SLA ФСТЭК №117

24 часа

по базовой оценке CVSS 9.8

Уточните SLA под вашу среду

Базовый балл 9.8 не учитывает инфраструктуру. Задайте Environmental-метрики (CR/IR/AR) в калькуляторе — SLA пересчитается автоматически.

Пересчитать CVSS с учётом среды

Threat Intelligence

SSVC: Приоритетное устранение

Высокий риск эксплуатации. Запланируйте устранение в ближайшем окне обновлений.

EPSS — вероятность эксплуатации0.1%

Вероятность эксплуатации в 30 дней (FIRST EPSS)

Информация

Обнаружена

2025-09-05

Опубликована

2026-01-09

Обновлена

2026-01-09

Эксплойт

Данные уточняются

Исправление

Уязвимость устранена

Статус

Подтверждена производителем

КиберОснова

Управляйте уязвимостями, а не таблицами

Платформа автоматически подтягивает новые записи из БДУ, привязывает к вашим активам и считает SLA по приказу №117 — без ручного мониторинга.

  • Уязвимости → активы → ответственные — цепочка за минуту
  • SLA-таймеры и эскалация — дедлайны не горят
  • PDF-отчёт для ФСТЭК — за один клик
Попробовать бесплатно

Связанные уязвимости

Источник: Банк данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru). Банк данных создан в соответствии с Приказом ФСТЭК России от 16.02.2015 №9. Данные общедоступны и предоставляются на безвозмездной основе. Оператор: ФАУ «ГНИИИ ПТЗИ ФСТЭК России».

Что добавляет КиберОснова к данным БДУ ФСТЭК

CVSS v4.0 + калькулятор

Единственный бесплатный калькулятор CVSS v4.0 на русском языке

SLA по приказу №117

Автоматический расчёт сроков устранения: 24ч, 7дн, 30дн

EPSS + CISA KEV

Оценка вероятности эксплуатации и статус активных атак

Полнотекстовый поиск

По названию, CVE, CWE, описанию — русский и английский

Связанные уязвимости

Автоматический подбор по затронутому ПО

Мобильная версия

Адаптивный интерфейс для работы с телефона и планшета

Автоматизируйте управление уязвимостями

КиберОснова SGRC: БДУ ФСТЭК + CVSS + SLA по приказу №117 в одном интерфейсе.

Калькулятор CVSS v4.0