天下漏洞,尽知其名
CRITICAL 重点关注

CVE-2026-9762 IBM JCC getConnection 反序列化漏洞

影响攻击者可远程执行任意代码

CRITICAL
暂无 CVSS 评分
AI 研判

IBM Java 公共连接(JCC)的 getConnection 方法存在反序列化漏洞,攻击者可构造恶意序列化数据触发反序列化链,进而实现远程代码执行。该漏洞被评定为 CRITICAL 级别。

影响范围

IBM JCC

受影响版本范围暂无公开信息,需参考 IBM 官方安全公告确认。

漏洞详情

漏洞类型为不安全反序列化。JCC 的 getConnection 方法在处理传入数据时未对反序列化内容做充分校验,攻击者可构造恶意序列化对象,在反序列化过程中触发 gadget 链执行任意代码。

利用条件与风险

利用通常需要攻击者能够向 getConnection 方法传入可控的序列化数据,实战中若该接口对外暴露则风险极高。

修复建议

官方修复方案暂无公开信息,建议关注 IBM 官方安全公告并及时升级;临时缓解措施包括限制相关接口访问、避免反序列化不可信数据。

原始情报

IBM Java 公共连接(JCC)的 getConnection 方法可触发反序列化链,导致远程代码执行。