CVE-2026-14512 / CVE-2026-14528:IBM WebSphere 不安全反序列化与敏感信息暴露漏洞(APAR PH72166)

IBM 于 2026 年 8 月 4 日发布针对 WebSphere Application Server 与捆绑其中的 IBM Cloud Pak for Applications 的安全公告,披露两个严重漏洞 CVE-2026-14512CVE-2026-14528,对应 APAR PH72166,类别为「不安全反序列化(unsafe deserialization)」与「敏感信息暴露(sensitive information exposure)」。受影响版本覆盖 WebSphere 9.0.0.0~9.0.5.28、8.5.5.0~8.5.5.29,以及 Cloud Pak for Applications 5.1/5.2/5.3。官方未提供临时缓解,强烈建议立即应用包含修复的补丁包。

事件概述

WebSphere Application Server 是金融、电信、政企核心系统广泛使用的传统应用服务器;IBM Cloud Pak for Applications 建立在 WAS 之上,提供企业级应用平台。两个 CVE 源自同一段代码路径上的反序列化处理缺陷。反序列化漏洞是 Java 生态中最经典的高危类别之一——攻击者借助精心构造的序列化流触发 gadget chain,从而在应用上下文内执行任意代码或读取堆/缓存中的凭据、密钥、连接池配置等敏感数据。

技术细节

反序列化路径在处理特制对象时未限制可被实例化的类,攻击者借助 gadget chain 可达成:

  • 在应用上下文中执行任意代码或调用受限管理 API(取决于部署形态)
  • 读取连接池凭据、加密密钥、管理员密码等敏感数据

攻击前置条件随部署形态而变化:

  • 仅需网络访问:当 IIOP、Tivoli Performance Viewer、Admin Console 或 SOAP/JMX 端点暴露在不可信网络(未做反向代理隔离),且启用传统 RMI/IIOP 反序列化路径时,未认证远程攻击者可直接利用
  • 低权限认证:当控制台已置于 SSO/CAS 之后,攻击者只需一个普通应用账户即可在受信内部网络后触发利用链

IBM 公告明确「Workarounds and Mitigations: None」,唯一官方缓解路径是安装修复补丁或回退到最小化部署形态。

影响评估

WebSphere 在金融交易、电信计费、政企核心系统中的关键性,使单个反序列化漏洞往往牵连上下游;Cloud Pak for Applications 把辐射面再扩大一层——其 5.1/5.2/5.3 三个版本均落在受影响范围内。反序列化漏洞的公开 gadget 工具链(ysoserial、marshalsec 及 IBM 专属 chain)成熟度较高,远程利用门槛低,进入「漏洞武器化」的窗口期较短。IBM 当前未声明在野利用,但单凭 PoC 工程化的成熟度,运营商/集成商即应视为紧急事项。

修复建议

  1. 应用补丁:升级到包含 APAR PH72166 的最新 WebSphere Fix Pack,或对 9.0.0.0~9.0.5.28、8.5.5.0~8.5.5.29 直接安装 interim fix;Cloud Pak for Applications 同步升级到对应补丁发行版。
  2. 减少攻击面:升级窗口期,把 Admin Console、IIOP、Tivoli Performance Viewer、SOAP、JMX 端口置于受信网络/VPN 之后;如必须暴露,使用反向代理进行 IP 白名单与速率限制。
  3. 禁用传统反序列化协议:在 server.xml 或管理控制台中评估是否仍需要 RMI/IIOP 等遗留通道,非必需时关闭并切换到 REST/JWT。
  4. JEP 290 / Serialization Filter:在 JDK 层面配置 jdk.serialFilter,针对 WebSphere 已知白名单类限制反序列化类加载,作为补丁前的纵深防御。
  5. 凭据轮换:升级后假定 WAS 节点中可能已暴露的连接池、数据库、LDAP、密钥库凭据应立即轮换;审计 ${was_root}/configmapbootstrap.properties、JVM 堆转储的非常规访问。
  6. 检测与日志:开启 WebSphere 详细 FFDC 与 SystemOut 日志,监控 SystemErr.logClassNotFoundExceptionjava.io.InvalidClassException 等异常;IDS 规则关注 /soap/iiop/admin 路径上的可疑 POST 与 Base64 流。

参考来源