IBM Cognos Analytics 12.0.4 < 12.0.4 FP3 / 12.1.x < 12.1.3 FP2 多個弱點 (7287209)

critical Nessus Plugin ID 347960

概要

遠端主機缺少一個或多個安全性更新。

說明

遠端主機上安裝的 IBM Cognos Analytics 版本在 12.0.4 FP3 之前 12.0.4 ,或 12.1.x 在 FP2 之前 12.1.3 。因此,它會受到 IBM 安全公告 No.
7287209:

- NLTK 版本 3.9.2 和更早版本由於 StanfordSegmenter 模組中的輸入驗證不當而容易受到任意程式碼執行的影響。此模組會動態載入外部Java.jar檔案,而無需驗證或沙箱。攻擊者可以提供或取代 JAR 檔案,從而在匯入時執行任意 Java 位元組碼。(CVE-2026-0848)

- lodash 修正,用於 CVE-2021-23337 新增 _.template 中變數選項的驗證,但未對 options.imports 索引鍵名稱套用相同的驗證。這兩個路徑都將匯入相同的 Function() 建構函式接收器。當應用程式將未受信任的輸入作為 options.imports 金鑰名稱傳遞時,攻擊者可插入用於在範本編譯時執行任意程式碼的預設參數運算式。
(CVE-2026-4800)

- cryptography 套件用於向 Python 開發人員公開密碼編譯原語和配方。
從 45.0.0 到 以前 46.0.7,如果將不連續的緩衝區傳遞給接受 Python 緩衝區的 API(例如 Hash.update()),這可能會導致緩衝區溢位。(CVE-2026-39892)

請注意,Nessus 並未測試這些問題,而是僅依據應用程式自我報告的版本號碼作出判斷。

解決方案

升級至 IBM Cognos Analytics 12.0.4 FP3 / 12.1.3 FP2 或更新版本。

另請參閱

https://www.ibm.com/support/pages/node/7269268

https://www.ibm.com/support/pages/node/7283969

https://www.ibm.com/support/pages/node/7287209

Plugin 詳細資訊

嚴重性: Critical

ID: 347960

檔案名稱: ibm_cognos_7287209.nasl

版本: 1.2

類型: Remote

系列: CGI abuses

已發布: 2026/9/18

已更新: 2026/9/18

支援的感應器: Nessus

風險資訊

VPR

風險因素: High

分數: 7.6

百分位數: 98.49

CVSS v2

風險因素: Critical

基本分數: 10

媒介: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 評分資料來源: CVE-2026-0848

CVSS v3

風險因素: Critical

基本分數: 10

媒介: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

弱點資訊

CPE: cpe:/a:ibm:cognos_analytics

必要的 KB 項目: installed_sw/IBM Cognos Analytics

修補程式發佈日期: 2026/9/11

弱點發布日期: 2018/6/4

參考資訊

CVE: CVE-2017-16026, CVE-2022-42969, CVE-2023-28155, CVE-2024-47535, CVE-2025-13465, CVE-2025-14009, CVE-2025-33123, CVE-2025-36076, CVE-2025-4517, CVE-2025-59375, CVE-2025-8885, CVE-2025-9095, CVE-2025-9096, CVE-2026-0846, CVE-2026-0847, CVE-2026-0848, CVE-2026-22007, CVE-2026-22008, CVE-2026-22013, CVE-2026-22016, CVE-2026-22018, CVE-2026-22021, CVE-2026-23865, CVE-2026-25639, CVE-2026-26007, CVE-2026-26996, CVE-2026-27205, CVE-2026-27903, CVE-2026-27904, CVE-2026-2950, CVE-2026-30922, CVE-2026-31958, CVE-2026-33230, CVE-2026-33231, CVE-2026-33236, CVE-2026-34073, CVE-2026-34268, CVE-2026-34282, CVE-2026-35536, CVE-2026-39892, CVE-2026-40175, CVE-2026-40192, CVE-2026-40864, CVE-2026-41417, CVE-2026-42033, CVE-2026-42034, CVE-2026-42035, CVE-2026-42036, CVE-2026-42037, CVE-2026-42038, CVE-2026-42039, CVE-2026-42040, CVE-2026-42041, CVE-2026-42042, CVE-2026-42043, CVE-2026-42044, CVE-2026-42264, CVE-2026-42402, CVE-2026-42403, CVE-2026-42404, CVE-2026-42577, CVE-2026-42578, CVE-2026-42579, CVE-2026-42580, CVE-2026-42581, CVE-2026-42583, CVE-2026-42584, CVE-2026-42585, CVE-2026-42587, CVE-2026-43869, CVE-2026-44431, CVE-2026-44432, CVE-2026-45536, CVE-2026-47244, CVE-2026-4800, CVE-2026-48043, CVE-2026-4867, CVE-2026-54293, CVE-2026-6918, CVE-2026-7884

IAVB: 2026-B-0261