Aller au contenu
Développeur Full Stack
, ,

IBM DataPower Gateway : déni de service par traitement des fragments GraphQL

Dans cet article 4 rubriques
Veille sécuritéBackend & données
P3Élevée

IBM DataPower Gateway présente un déni de service possible lié à une mémorisation incorrecte des propagations de fragments GraphQL. L’avis IBM indique que la vulnérabilité est corrigée dans les versions 11.0.0.3, 10.6.0.11 et 10.5.0.23.

GraphQL
IdentifiantCVE-2026-15822
GravitéÉlevée
Exploitationnon connue / non déterminée
Correctif11.0.0.3, 10.6.0.11 ou 10.5.0.23, selon la branche

Source : NVD — CVE-2026-15822

Analyse technique

La faiblesse concerne la mémorisation des fragment spreads GraphQL; l’avis IBM associe à ce CVE un score CVSS 3.1 de 5.4.

Impact, versions et correctif

Événement datéLa fiche NVD indique une publication le 2026-10-08 à 14:16:52.500Z, soit 2026-10-08T16:16:52.500+02:00. L’avis IBM consulté confirme le CVE et les versions correctives; son score CVSS 3.1 de 5.4 diffère du score fourni dans le candidat, donc le score du candidat n’est pas repris.
ImpactDéni de service sur IBM DataPower Gateway.
Versions affectées10.5.0.0 à 10.5.0.22; 10.6.1 à 10.6.6; 10.6.0.0 à 10.6.0.10; 11.0.0.0 à 11.0.0.2
Version corrigée11.0.0.3, 10.6.0.11 ou 10.5.0.23, selon la branche
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS5.4 · CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Publication2026-10-08T14:16:52.500Z
Mise à jour2026-10-08T20:49:50.083Z

Action recommandée

Mettre à niveau vers la version corrective correspondant à la branche DataPower déployée.

Sources

Priorisation DFS : P3 · 1 source(s).

Article précédent :
Article suivant :