CVE-2026-84414 IBM i 任意文件属主篡改漏洞
影响本地认证攻击者可篡改任意文件属主,可能导致权限提升
AI 研判
IBM i 7.6、7.5、7.4、7.3 版本存在文件属主校验缺陷。由于对攻击者可控的文件路径校验不当,本地已认证攻击者可更改任意文件的所有权。该漏洞 CVSS 评分为 7.8,属于高危级别。
影响范围
IBM i
受影响版本为 IBM i 7.6、7.5、7.4 和 7.3,具体修复版本号暂无公开信息。
漏洞详情
漏洞类型为文件属主校验不当导致的权限控制缺陷。成因是系统在处理文件路径时未正确验证攻击者可控的输入,使本地已认证用户能够对任意文件执行属主变更操作。攻击者可借此将关键系统文件或配置文件的属主改为自己控制的账户,从而获得额外权限。
利用条件与风险
利用前提是攻击者需在目标系统上拥有本地已认证账户。成功利用后可篡改任意文件属主,存在权限提升和系统完整性破坏的实战风险。
修复建议
建议关注 IBM 官方安全公告并升级至已修复版本;临时缓解措施包括限制本地账户权限、加强文件系统访问审计,具体方案暂无公开信息。
原始情报
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a local authenticated attacker to change the ownership of arbitrary files due to improper validation of an attacker-controlled file path.