IBM Cognos Analytics 12.0.4 < 12.0.4 FP3 / 12.1.x < 12.1.3 FP2 多种漏洞 (7287209)

critical Nessus 插件 ID 347960

简介

远程主机缺少一个或多个安全更新。

描述

远程主机上安装的 IBM Cognos Analytics 版本低于 12.0.412.0.4 FP3 或12.1.x12.1.3低于 FP2。因此,如 IBM 安全公告 No.
7287209:

- NLTK 版本 3.9.2 和之前版本容易遭受任意代码执行的攻击,原因是 StanfordSegmenter 模块中错误的输入验证。该模块动态加载外部 Java .jar文件,无需验证或沙盒化。攻击者可提供或替换 JAR 文件,从而在导入时执行任意 Java 字节码。(CVE-2026-0848)

- lodash CVE-2021-23337 补丁添加了对 _.template 中变量选项的验证,但未对 options.imports 密钥名应用相同的验证。两个路径都流入同一个 Function() 构造函数接收器。应用程序传递不受信任的输入作为 options.imports 密钥名称时,攻击者可注入默认参数表达式,在模板编译时执行任意代码。
(CVE-2026-4800)

- cryptography 程序包旨在为 Python 开发人员提供加密基元和方法。
从 45.0.0 之前到 46.0.7之前,如果将非连续缓冲区传递到接受 Python 缓冲区的 API(例如 Hash.update()),这可导致缓冲区溢出。(CVE-2026-39892)

请注意,Nessus 尚未测试这些问题,而是只依据应用程序自我报告的版本号进行判断。

解决方案

升级到 IBM Cognos Analytics 12.0.4 FP3 / 12.1.3 FP2 或更高版本。

另见

https://www.ibm.com/support/pages/node/7269268

https://www.ibm.com/support/pages/node/7283969

https://www.ibm.com/support/pages/node/7287209

插件详情

严重性: Critical

ID: 347960

文件名: ibm_cognos_7287209.nasl

版本: 1.2

类型: Remote

系列: CGI abuses

发布时间: 2026/9/18

最近更新时间: 2026/9/18

支持的传感器: Nessus

风险信息

VPR

风险因素: High

分数: 7.6

百分位: 98.49

CVSS v2

风险因素: Critical

基本分数: 10

矢量: CVSS2#AV:N/AC:L/Au:N/C:C/I:C/A:C

CVSS 分数来源: CVE-2026-0848

CVSS v3

风险因素: Critical

基本分数: 10

矢量: CVSS:3.0/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H

漏洞信息

CPE: cpe:/a:ibm:cognos_analytics

必需的 KB 项: installed_sw/IBM Cognos Analytics

补丁发布日期: 2026/9/11

漏洞发布日期: 2018/6/4

参考资料信息

CVE: CVE-2017-16026, CVE-2022-42969, CVE-2023-28155, CVE-2024-47535, CVE-2025-13465, CVE-2025-14009, CVE-2025-33123, CVE-2025-36076, CVE-2025-4517, CVE-2025-59375, CVE-2025-8885, CVE-2025-9095, CVE-2025-9096, CVE-2026-0846, CVE-2026-0847, CVE-2026-0848, CVE-2026-22007, CVE-2026-22008, CVE-2026-22013, CVE-2026-22016, CVE-2026-22018, CVE-2026-22021, CVE-2026-23865, CVE-2026-25639, CVE-2026-26007, CVE-2026-26996, CVE-2026-27205, CVE-2026-27903, CVE-2026-27904, CVE-2026-2950, CVE-2026-30922, CVE-2026-31958, CVE-2026-33230, CVE-2026-33231, CVE-2026-33236, CVE-2026-34073, CVE-2026-34268, CVE-2026-34282, CVE-2026-35536, CVE-2026-39892, CVE-2026-40175, CVE-2026-40192, CVE-2026-40864, CVE-2026-41417, CVE-2026-42033, CVE-2026-42034, CVE-2026-42035, CVE-2026-42036, CVE-2026-42037, CVE-2026-42038, CVE-2026-42039, CVE-2026-42040, CVE-2026-42041, CVE-2026-42042, CVE-2026-42043, CVE-2026-42044, CVE-2026-42264, CVE-2026-42402, CVE-2026-42403, CVE-2026-42404, CVE-2026-42577, CVE-2026-42578, CVE-2026-42579, CVE-2026-42580, CVE-2026-42581, CVE-2026-42583, CVE-2026-42584, CVE-2026-42585, CVE-2026-42587, CVE-2026-43869, CVE-2026-44431, CVE-2026-44432, CVE-2026-45536, CVE-2026-47244, CVE-2026-4800, CVE-2026-48043, CVE-2026-4867, CVE-2026-54293, CVE-2026-6918, CVE-2026-7884

IAVB: 2026-B-0261