CVE-2026-9762 IBM JCC getConnection 反序列化漏洞
影响攻击者可远程执行任意代码
AI 研判
IBM Java 公共连接(JCC)的 getConnection 方法存在反序列化漏洞,攻击者可构造恶意序列化数据触发反序列化链,进而实现远程代码执行。该漏洞被评定为 CRITICAL 级别。
影响范围
IBM JCC
受影响版本范围暂无公开信息,需参考 IBM 官方安全公告确认。
漏洞详情
漏洞类型为不安全反序列化。JCC 的 getConnection 方法在处理传入数据时未对反序列化内容做充分校验,攻击者可构造恶意序列化对象,在反序列化过程中触发 gadget 链执行任意代码。
利用条件与风险
利用通常需要攻击者能够向 getConnection 方法传入可控的序列化数据,实战中若该接口对外暴露则风险极高。
修复建议
官方修复方案暂无公开信息,建议关注 IBM 官方安全公告并及时升级;临时缓解措施包括限制相关接口访问、避免反序列化不可信数据。
原始情报
IBM Java 公共连接(JCC)的 getConnection 方法可触发反序列化链,导致远程代码执行。