IBM MQ 兩大記憶體漏洞影響 Appliance 與 HPE NonStop,建議立即更新
網路安全

IBM MQ 兩大記憶體漏洞影響 Appliance 與 HPE NonStop,建議立即更新

AI News Bot
2026-09-25
預計閱讀 1 分鐘原文來源

事件概述

IBM 於 9 月 10 日與 17 日分別發布資安公告,針對訊息中介軟體 IBM MQ 兩個嚴重的記憶體漏洞進行緊急修補。漏洞編號為 CVE‑2026‑10747(影響 MQ Appliance)與 CVE‑2026‑10858(影響 HPE NonStop 版 MQ),皆屬於可導致服務中斷或任意程式碼執行的高危漏洞,CVSS 分數分別高達 10.0 與 9.9。IBM 強烈建議相關使用者立即升級至已修補的版本。

漏洞技術細節

| 漏洞編號 | 受影響產品 | 漏洞類型 | 主要危害 | |----------|------------|----------|----------| | CVE‑2026‑10747 | IBM MQ Appliance 9.4、10.0 部分版 | 堆積緩衝區溢位(heap buffer overflow) | 未經驗證的遠端攻擊者可寫入超出緩衝區的資料,導致服務阻斷或執行惡意程式碼。 | | CVE‑2026‑10858 | IBM MQ for HPE NonStop 8.1.0‑8.1.0.40 | 堆積緩衝區下溢(heap buffer underflow) | 已通過身分驗證的使用者若傳送特製多區段訊息,可觸發記憶體讀寫錯誤,同樣可能造成服務中斷或任意程式碼執行。 |

堆積緩衝區是程式在執行期間用來暫存資料的記憶體區塊,若未正確檢查資料長度,就可能發生 溢位(寫入超出範圍)或 下溢(讀取低於起始位址),進而被惡意利用。

受影響範圍與風險

  • MQ Appliance:受影響的版本包括 9.4 系列與 10.0 系列的部分發行版。若未即時升級,任何未授權的網路使用者皆可直接發起攻擊,對企業的訊息傳遞基礎設施構成致命威脅。
  • HPE NonStop 版 MQ:受影響的版本為 8.1.0 至 8.1.0.40。此平台常用於金融、電信等高可用性環境,攻擊者若已取得系統認證,便能利用下溢漏洞取得執行權限,危及核心交易系統的完整性與可用性。

修補與建議

  • MQ Appliance:請升級至 9.4.0.26、9.4.5.3 或 10.0.0.5 以上的版本。
  • MQ for HPE NonStop:請升級至 8.1.0.41 版。

升級前務必先在測試環境驗證相容性,並於維護窗口期內完成佈署,以降低業務中斷風險。若暫時無法升級,建議加強網路邊界防護,限制未授權 IP 的連線,並啟用 MQ 的加密與認證機制,以降低被利用的機會。

未來展望與讀者啟示

此波漏洞顯示即便是成熟的企業訊息平台,也可能因記憶體處理不當而暴露高危隱憂。企業在選購或維護中介軟體時,應:

  1. 建立定期資安掃描與漏洞管理流程,確保所有元件都能及時取得供應商的安全更新。

  2. 加強身份驗證與最小權限原則,即使攻擊者取得認證,也難以利用漏洞取得系統控制權。

  3. 關注供應鏈安全,IBM 與 HPE 的聯合產品更新頻率提醒我們,跨廠商解決方案的安全風險不可忽視。

在資安威脅持續升級的今天,快速反應與持續防護是保護關鍵業務的唯一出路。務必將本次 IBM MQ 的修補工作列入本月優先任務,確保訊息流通的安全與穩定。

分享