El INCIBE-CERT alerta de vulnerabilidades IBM WebSphere que afectan a Liberty, Cloud Pak y Enterprise Runtimes

El aviso, difundido el 21 de agosto, identifica cuatro fallos —uno crítico y tres altos— en cinco familias de productos de IBM. La explotación podría permitir la omisión de autenticación o provocar denegaciones de servicio.

El INCIBE-CERT ha publicado un aviso por múltiples vulnerabilidades en IBM WebSphere con una de severidad crítica y tres de severidad alta.

EN 30 SEGUNDOS

  • ¿Qué ha ocurrido? El INCIBE-CERT ha emitido un aviso por cuatro vulnerabilidades en productos IBM WebSphere.
  • ¿Dónde y cuándo? La alerta se publicó el 21 de agosto de 2026 a las 09:44 horas.
  • ¿Qué resultado? Una vulnerabilidad crítica de omisión de autenticación y tres altas de denegación de servicio; IBM ya dispone de corrección.

Productos afectados y severidad de las vulnerabilidades

El aviso, difundido el 21 de agosto de 2026 a las 09:44 horas, detalla que las vulnerabilidades afectan a IBM Cloud Pak for Applications en sus versiones 5.1, 5.2 y 5.3; a IBM WebSphere Application Server Liberty desde la versión 17.0.0.3 hasta la 26.0.0.8 incluída; a IBM Enterprise Application Runtimes en las versiones 1.0 y 1.1; a IBM WebSphere Hybrid Edition en su versión 5.1; y a IBM WebSphere Application Server desde la versión 9.0.0.0 hasta la 9.0.5.28.

El fabricante IBM ha publicado 4 vulnerabilidades identificadas con los códigos CVE (Common Vulnerabilities and Exposures, el estándar internacional para catalogar fallos de seguridad). De ellas, 1 es de severidad crítica y 3 son de severidad alta; su explotación podría permitir a un atacante omitir la autenticación o provocar ataques de denegación de servicio.

Publicidad

El boletín de IBM agrupa los fallos en dos categorías: los que afectan a la disponibilidad del servicio, derivados del componente de servicios web Apache CXF, y el fallo de autenticación, que compromete el control de acceso al servidor de aplicaciones.

La vulnerabilidad crítica, identificada como CVE-2026-14525, está relacionada con una omisión de autenticación cuando están habilitadas las funciones rtcomm-1.0 o rtcommGateway-1.0. Las tres vulnerabilidades altas, vinculadas a Apache CXF, podrían desencadenar denegaciones de servicio mediante el envío de solicitudes manipuladas.

Las correcciones de IBM y el detalle de los fallos

En concreto, CVE-2026-57819 se debe a la ausencia de un límite predeterminado de parámetros de formulario en mensajes JAX-RS; CVE-2026-54225 a la falta de un tamaño máximo por defecto para archivos adjuntos; y CVE-2026-64958 a la posibilidad de enviar mensajes con múltiples encabezados adjuntos. Todas ellas pueden ser explotadas por un atacante para provocar una denegación de servicio.

La combinación de un fallo crítico de omisión de autenticación y tres denegaciones de servicio convierte a este aviso en una prioridad para los entornos empresariales que utilicen IBM WebSphere.

IBM recomienda aplicar con carácter urgente el paquete de correcciones disponible que incluye la corrección para los APAR DT496165, DT496328 y DT496327. El aviso del INCIBE-CERT no detalla, por el momento, un plazo alternativo de mitigación más allá de la actualización inmediata.

El Contexto Operativo

El aviso, registrado con el identificador INCIBE-2026-571, se enmarca dentro del sistema de alerta temprana que el INCIBE-CERT mantiene para reducir la ventana de exposición de las organizaciones españolas. En la práctica, un atacante que consiga omitir la autenticación podría acceder a funcionalidades restringidas del servidor de aplicaciones; las denegaciones de servicio, por su parte, buscan interrumpir la operativa de las aplicaciones empresariales.

La publicación por parte del fabricante de cuatro CVE en un solo boletín apunta a un defecto común en componentes de Apache CXF integrados en múltiples productos de IBM, lo que amplía la superficie afectada. Este tipo de alertas, dirigidas a administradores de sistemas y responsables de ciberseguridad, subraya la importancia de aplicar los parches de seguridad sin demora.

Publicidad

El INCIBE-CERT recomienda revisar la configuración de los productos afectados y verificar que las funciones rtcomm-1.0 o rtcommGateway-1.0 no estén habilitadas si no son necesarias. La deshabilitación de estas funciones es una medida complementaria a la instalación del paquete de correcciones, especialmente en los servidores expuestos a internet.

Para los equipos de seguridad, la recomendación del INCIBE-CERT es aplicar el paquete de correcciones y monitorizar los registros de acceso en busca de peticiones anómalas a los endpoints JAX-RS. La disponibilidad del parche reduce el riesgo, pero la explotación de vulnerabilidades en servidores empresariales puede producirse antes de que todos los sistemas se actualicen. El aviso completo puede consultarse en el portal del INCIBE-CERT.