(9.8分)CVE-2026-6721:IBMConcert未授权命令注入RCE

admin 2026-09-25 04:41:21 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: IBMConcert存在严重未授权OS命令注入漏洞CVE-2026-6721,CVSS评分9.8,影响1.0.0至3.0.0版本,官方已在3.0.1.1修复。攻击者无需认证即可远程执行任意命令,风险极高。建议立即升级至修复版本,升级前限制访问来源并部署WAF拦截命令元字符,同时排查日志确认是否已被利用。 综合评分: 88 文章分类: 漏洞分析,应急响应,漏洞预警,红队


(9.8分) CVE-2026-6721:IBM Concert未授权命令注入RCE

红队安全圈 红队安全圈

红队安全圈

2026年9月24日 08:00 重庆

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

CVSS 9.8,无需任何账号,网络可达即可在服务器上执行任意命令。IBM Concert 的未授权 OS 命令注入漏洞 CVE-2026-6721,官方已在 3.0.1.1 修复,跑在 3.0.0 及更早版本的实例要当天处理。

01  漏洞速览

漏洞编号CVE-2026-6721

影响产品IBM Concert Software 1.0.0-3.0.0

漏洞类型OS 命令注入(CWE-78)

危害等级9.8(Critical)AV:N/AC:L/PR:N/UI:N

攻击前提无需认证,网络可达即可

利用状态暂无在野通报 / 无公开 PoC

影响面一句话:远程任意命令执行,权限同应用进程。

02  漏洞成因

根因是教科书级的命令注入:应用把用户可控的输入拼进 OS 命令执行,且没有做中性化处理——分号、管道符、反引号、$() 这类命令元字符原样透传。攻击者提交特制输入,拼接后的命令就以应用运行身份在底层系统上执行。

CVSS 向量四个维度全是顶格配置:网络可达、低攻击复杂度、零权限要求、零用户交互。这类漏洞一旦利用细节泄露,从披露到武器化通常只隔几天。

03  影响范围

受影响与已修复版本:

受影响

IBM Concert 1.0.0 – 3.0.0

已修复

IBM Concert 3.0.1.1

04  利用分析

目前没有公开利用细节和 PoC,按成因推演完整攻击路径。第一步,侦察定位——Concert 是 AI 应用编排类产品,实例通常部署在数据中心并对接内部系统,资产测绘公网扫一轮就能圈出目标。第二步,定位注入点——找到接收用户输入并转发给系统命令的功能接口,集成对接、任务执行、诊断导出类功能是重灾区。

第三步,注入命令——在参数中用元字符拼接任意命令,先试回显,不行就盲打(DNS/HTTP 外带)。第四步,落地扩展——以应用权限拿到 shell,翻配置文件里的数据库和 API 凭据,横向进入内网。

不需要任何凭据这一条,决定了它的实际威胁等级远高于同分的需要认证的漏洞。

05  检测与排查

先确认版本和暴露面,再翻日志找利用痕迹:

版本 1.0.0-3.0.0 即受影响

实例对公网开放即高危

翻日志里的命令元字符

grep -E “%3B|%7C|%24%28” \

  access.log

已被打过的痕迹:应用进程出现异常子进程(sh -c、cmd.exe)、不明出站连接、日志中请求参数带分号、管道符、反引号、$( 的编码变体。

06  修复建议

  1. 立即升级到 IBM Concert 3.0.1.1;

  2. 升级前临时缓解:限制访问来源 IP,管理面不要直接暴露公网;

  3. 兜底:在 WAF/反代上对该应用入参做命令元字符拦截,先把盲打路径堵住;

  4. 打完补丁回头查一遍日志,确认升级前没被人利用过。

07  红队视角

9.8 分加零认证,这是内网入口级别的洞。Concert 这类编排产品通常连着内部工作流、代码仓库和云凭据,从 RCE 到拿云密钥往往只有一步。目前利用门槛的唯一下限是细节未公开——这不构成持久保护。

蓝队今天就把版本排查做完,别等 PoC 出现;红队把它放进关注清单,公开 PoC 一出即可用于授权项目的快速打点。

08  官方通告

暂无公开 PoC。官方安全公告与漏洞详情页:

https://www.ibm.com/support/pages/node/7288830

https://nvd.nist.gov/vuln/detail/CVE-2026-6721

如果文章对您有收获,欢迎关注、点赞、推荐、转发。

— END —


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。

本文转载自:红队安全圈 红队安全圈 红队安全圈《(9.8分) CVE-2026-6721:IBM Concert未授权命令注入RCE》

评论:0   参与:  0