IBM издаде спешно предупреждение към своите клиенти за критична уязвимост в платформата API Connect, която може да позволи на неоторизирани нападатели да получат достъп до корпоративни приложения без удостоверяване. Проблемът е с оценка 9.8 по CVSS, което го поставя в категорията на най-опасните уязвимости, изискващи незабавни действия.
Какво представлява уязвимостта
Уязвимостта е проследена като CVE-2025-13915 и засяга следните версии на IBM API Connect:
-
10.0.11.0
-
10.0.8.0 до 10.0.8.5
Проблемът позволява заобикаляне на механизмите за автентикация, което дава възможност на атакуващия да получи достъп до защитени приложения без необходимост от потребителско взаимодействие и без валидни идентификационни данни.
IBM API Connect се използва широко в сектори като:
-
банкиране и финанси
-
здравеопазване
-
телекомуникации
-
търговия и електронни услуги
Това превръща уязвимостта в особено критична за организации с висока степен на регулаторни изисквания и чувствителни данни.
Какъв е рискът за организациите
Според IBM, успешната експлоатация на уязвимостта може да доведе до:
-
неоторизиран достъп до вътрешни API услуги
-
компрометиране на бизнес логика и интеграции
-
потенциално изтичане на чувствителни данни
-
заобикаляне на контролите за сигурност
Особено тревожен е фактът, че атаката може да бъде извършена дистанционно и с ниска сложност, което значително увеличава риска от масова експлоатация.
Препоръки и мерки за защита
IBM настоятелно препоръчва:
-
Незабавно обновяване до последната налична версия на API Connect
-
При невъзможност за ъпдейт – деактивиране на self-service регистрацията в Developer Portal
-
Преглед на логовете за подозрителна активност
-
Ограничаване на външния достъп до API интерфейсите
Компанията е публикувала и подробни инструкции за прилагане на корекциите в среди с:
-
VMware
-
OpenShift (OCP)
-
Kubernetes
По-широк контекст: IBM под наблюдение на регулаторите
През последните години Агенцията за киберсигурност и инфраструктурна защита на САЩ (CISA) е включила множество уязвимости на IBM в своя каталог с активно експлоатирани слабости.
Сред тях са:
-
CVE-2022-47986 – критична уязвимост в IBM Aspera Faspex
-
CVE-2013-3993 – проблем с невалиден вход в IBM InfoSphere BigInsights
И двете са били използвани в реални рансъмуер кампании.
Случаят с CVE-2025-13915 подчертава колко критична е навременната поддръжка на API инфраструктурата в съвременните организации. API платформите вече не са просто технически компонент, а централен елемент от бизнес операциите и сигурността.
Организациите, използващи IBM API Connect, трябва да действат незабавно, за да ограничат риска от пробиви, загуба на данни и регулаторни санкции.









