CVE-2026-12342 IdentityIQ 远程代码执行漏洞
影响未认证攻击者可远程执行任意代码
AI 研判
CVE-2026-12342 是 SailPoint IdentityIQ 中的一个严重漏洞,CVSS 评分 9.6。由于对提交的 Web 服务 API 内容输入校验不当,未认证用户可在 IdentityIQ 服务器上实现远程代码执行。
影响范围
SailPoint IdentityIQ
根据描述,该漏洞影响 IdentityIQ 的所有版本;具体受影响版本范围暂无公开信息。
漏洞详情
漏洞类型为输入校验不当导致的远程代码执行。IdentityIQ 的 Web 服务 API 未对提交内容做充分校验,攻击者可构造恶意请求注入并执行代码。由于无需认证即可触发,利用门槛较低。
利用条件与风险
利用前提为攻击者能够访问目标 IdentityIQ 服务器的 Web 服务 API 接口,无需任何凭据。一旦成功利用可完全控制服务器,实战风险极高。
修复建议
官方修复方案暂无公开信息,建议关注 SailPoint 官方安全公告并及时升级;临时缓解措施可考虑限制 Web 服务 API 的网络访问、部署 WAF 过滤恶意请求。
原始情报
This vulnerability
impacts all versions of IdentityIQ and allows an unauthenticated user remote
code execution on the IdentityIQ server due to improper input validation of
submitted web service API content.