PT-2025-53583 · Ibm · Ibm Api Connect
CVE-2025-13915
·
Publicado
2025-12-17
·
Atualizado
2026-02-02
CVSS v2.0
10
Crítica
| Vetor | AV:N/AC:L/Au:N/C:C/I:C/A:C |
IBM API Connect e Versões Afetadas
IBM API Connect versões 10.0.8.0 a 10.0.8.5
IBM API Connect versão 10.0.11.0
Descrição
Existe uma vulnerabilidade crítica de bypass de autenticação no IBM API Connect, permitindo que atacantes remotos obtenham acesso não autorizado a aplicações sem credenciais. A falha reside na imposição de autenticação dentro do API gateway, possibilitando que atacantes contornem verificações de identidade. Esta vulnerabilidade, registrada sob CVE-2025-13915, possui pontuação CVSS 9.8 e é considerada uma falha de nível de projeto (CWE-305 Autenticação Imprópria). A exploração bem-sucedida requer complexidade mínima e representa uma ameaça significativa, podendo levar à tomada de controle do API gateway e ao comprometimento das APIs gerenciadas. A vulnerabilidade impacta organizações que utilizam o IBM API Connect, incluindo aquelas dos setores bancário, de saúde e varejo.
Recomendações
Aplique imediatamente as correções interinas da IBM disponíveis no Fix Central para as versões 10.0.8.0 a 10.0.8.5.
Aplique imediatamente as correções interinas da IBM disponíveis no Fix Central para a versão 10.0.11.0.
Caso a aplicação de patches seja adiada, desative o cadastro por self-service do Developer Portal para reduzir a exposição.
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ibm Api Connect