IBM Guardium Data Protection 12.2 被一次性披露 20 余个漏洞,其中 4 个 CVSS 评分 9.9、5 个 9.8,多枚无需凭证即可远程触发。Guardium 是企业数据库审计与敏感数据监控平台,本身持有数据库审计日志、安全策略与集中凭据的高权限访问能力,一旦失陷,被攻破的就是负责「看门」的那一层。
事件概述
IBM 于 2026 年 9 月 16 日发布安全公告(node/7288040),列出 Guardium Data Protection 12.2 的批量修复项,补丁经 Fix Central 分发。芬兰国家网络安全中心(NCSC-FI)同步发布 CERT 通告,将整体风险评级为「严重」、修复状态为「官方补丁」。截至发稿,暂无公开 PoC,也未进入 CISA KEV 目录,但披露面覆盖认证绕过、命令注入、SQL 注入与反序列化四类缺陷,武器化门槛偏低。
技术细节
本次修复的关键漏洞包括:
- CVE-2026-84078(9.9):LoadBalancerServlet 缺失认证。未认证用户可调用负载均衡器的特权操作,操纵流量路由、干扰监控,或以该组件为跳板向其他节点横向移动。
- CVE-2026-84075(9.9):ChangeTrackerServlet 缺失认证检查。
- CVE-2026-80442(9.9):exportCertificate 功能存在操作系统命令注入,认证后可执行任意命令,并在应用服务身份下落地。
- CVE-2026-84064(9.9):认证后 SQL 注入,可读写 Guardium 自身数据库,直接触及审计记录。
- CVE-2026-81657(9.8):不可信数据反序列化,未认证远程代码执行。
- CVE-2026-81626 / CVE-2026-80441(9.8):经 Load Balancer Servlet 触发的未认证 SQL 注入与二阶 SQL 注入。
- CVE-2026-84034(8.8):CWE-798 硬编码凭证,低权限登录用户可从 hardware_assess/obstore 二进制中提取产品主密钥,进而访问内部数据库。
真正的风险来自串联。先用 84078 或 81657 拿到未认证入口,再借 84064 的 SQL 注入扩大控制范围,是攻击者最省力的路径。对依赖 Guardium 留存合规证据的组织而言,注入点落在审计库上,意味着取证数据本身可能被改写或删除。
影响评估
4 个 9.9 与 5 个 9.8 密集出现,且多数漏洞无需有效凭证,利用复杂度远低于常规企业软件漏洞。Guardium 通常部署在数据库管理网段,与生产库、备份系统、SIEM 之间存在大量可信连接,设备失陷后攻击者可停用审计、窃取集中管理的数据库凭据,把监控平面改成内网跳板。风险集中在对管理界面暴露面缺乏管控,或存在低权限账号可登录的部署环境。
修复建议
- 立即经 Fix Central 应用 IBM 官方补丁,优先覆盖 12.2 分支。
- 补丁完成前,将 Guardium 管理界面(含 ChangeTracker、LoadBalancer 相关端点)限制为仅管理网段可达,禁止公网暴露。
- 审计 Guardium 日志中的异常认证会话、非预期特权提升与未知命令执行,重点核查 exportCertificate 调用。
- 轮换 Guardium 所管理的数据库凭据与产品主密钥,复核审计数据完整性。
- 无法立即修复时,以网络分段、跳板机与 WAF 规则收敛访问路径作为补偿控制。