Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Autenticación LDAP no autorizada en IBM webMethods BPM de IBM

Fecha de publicación 06/11/2025
Identificador
INCIBE-2025-0614
Importancia
5 - Crítica
Recursos Afectados

IBM webMethods BPM (webMethods Designer Composite Application Development), en sus versiones desde la 11.1 a la 11.1 Fix 1.

Descripción

IBM ha reportado una vulnerabilidad crítica que, en el caso de ser explotada, un atacante podría eludir los controles de Derby autenticadas por LDAP, lo que podría conllevar una serie de accesos y ataques malintencionados a los datos y funciones confidenciales de la base de datos.

Solución
  • Actualizar IBM webMethods BPM (webMethods Designer Composite Application Development Fix 2 for verisón 11.1).
  • Actualizar a Java 21 y Derby 10.17.1.0.
Detalle

CVE-2022-46337: falta de verificación de la entrada controlada por el usuario, lo que conduce a problemas de inyección de código que, en caso de ser explotado permitiría llenar el disco creando bases de datos basura, ejecutar malware visible y ejecutable por la cuenta que inició el servidor Derby, ver y corromper datos confidenciales y ejecutar funciones confidenciales de la base de datos.

CVE
Explotación
No
Fabricante
Identificador CVE
CVE-2022-46337
Severidad
Crítica