PT-2026-97356 · Red Hat+1 · Openshift+1

CVE-2026-18875

·

Publicado

2026-09-23

·

Atualizado

2026-09-26

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas IBM Financial Transaction Manager (FTM) for RedHat OpenShift (versões afetadas não especificadas)
Descrição O servidor do agente de IA do FTM é suscetível ao RAG poisoning, uma técnica onde dados maliciosos são injetados em um sistema de Geração Aumentada de Recuperação (Retrieval-Augmented Generation) para manipular sua saída. Isso ocorre devido a um upsert de runbook não autenticado no arquivo api.vectordb.runbooks.js:51. Um invasor não autenticado pode inserir conteúdo de runbook malicioso no banco de dados de vetores do agente para direcionar chamadas de ferramentas MCP orientadas por IA, o que pode resultar em ações de pagamento não autorizadas ou na exfiltração de dados de pagamento.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-18875

Produtos afetados

Ibm Financial Transaction Manager
Openshift