Критична уязвимост в IBM API Connect застрашава корпоративни среди

IBM издаде спешно предупреждение към своите клиенти за критична уязвимост в платформата API Connect, която може да позволи на неоторизирани нападатели да получат достъп до корпоративни приложения без удостоверяване. Проблемът е с оценка 9.8 по CVSS, което го поставя в категорията на най-опасните уязвимости, изискващи незабавни действия.

Какво представлява уязвимостта

Уязвимостта е проследена като CVE-2025-13915 и засяга следните версии на IBM API Connect:

  • 10.0.11.0

  • 10.0.8.0 до 10.0.8.5

Проблемът позволява заобикаляне на механизмите за автентикация, което дава възможност на атакуващия да получи достъп до защитени приложения без необходимост от потребителско взаимодействие и без валидни идентификационни данни.

IBM API Connect се използва широко в сектори като:

  • банкиране и финанси

  • здравеопазване

  • телекомуникации

  • търговия и електронни услуги

Това превръща уязвимостта в особено критична за организации с висока степен на регулаторни изисквания и чувствителни данни.

Какъв е рискът за организациите

Според IBM, успешната експлоатация на уязвимостта може да доведе до:

  • неоторизиран достъп до вътрешни API услуги

  • компрометиране на бизнес логика и интеграции

  • потенциално изтичане на чувствителни данни

  • заобикаляне на контролите за сигурност

Особено тревожен е фактът, че атаката може да бъде извършена дистанционно и с ниска сложност, което значително увеличава риска от масова експлоатация.

Препоръки и мерки за защита

IBM настоятелно препоръчва:

  • Незабавно обновяване до последната налична версия на API Connect

  • При невъзможност за ъпдейт – деактивиране на self-service регистрацията в Developer Portal

  • Преглед на логовете за подозрителна активност

  • Ограничаване на външния достъп до API интерфейсите

Компанията е публикувала и подробни инструкции за прилагане на корекциите в среди с:

  • VMware

  • OpenShift (OCP)

  • Kubernetes

По-широк контекст: IBM под наблюдение на регулаторите

През последните години Агенцията за киберсигурност и инфраструктурна защита на САЩ (CISA) е включила множество уязвимости на IBM в своя каталог с активно експлоатирани слабости.

Сред тях са:

  • CVE-2022-47986 – критична уязвимост в IBM Aspera Faspex

  • CVE-2013-3993 – проблем с невалиден вход в IBM InfoSphere BigInsights

И двете са били използвани в реални рансъмуер кампании.

Случаят с CVE-2025-13915 подчертава колко критична е навременната поддръжка на API инфраструктурата в съвременните организации. API платформите вече не са просто технически компонент, а централен елемент от бизнес операциите и сигурността.

Организациите, използващи IBM API Connect, трябва да действат незабавно, за да ограничат риска от пробиви, загуба на данни и регулаторни санкции.

e-security.bg

Подобни

CISA предупреди за критична уязвимост в MikroTik RouterOS
3.10.2026
CISA__headpic
ИИ ускорява откриването на уязвимости - и съкращава времето до експлоатацията им
3.10.2026
google
Cisco предупреди за активно използван zero-day в Catalyst SD-WAN Manager
2.10.2026
cisco
TeamViewer призова клиентите незабавно да обновят софтуера
2.10.2026
TeamViewer
Хакери използват NetScaler zero-day за root достъп
1.10.2026
0day
Kiteworks отмени предупреждението за спиране на системите след пачване
1.10.2026
kiteworks

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy