-----BEGIN PGP SIGNED MESSAGE----- Hash: SHA512 ##################################################### ## N C S C ~ B E V E I L I G I N G S A D V I E S ## ##################################################### Titel : Kwetsbaarheden verholpen in IBM Langflow OSS en IBM MQ Appliance Advisory ID : NCSC-2026-0392 Versie : 1.00 Kans : medium CVE ID : CVE-2026-76059, CVE-2026-78569, CVE-2026-78571, CVE-2026-78575, CVE-2026-79724, CVE-2026-79742, CVE-2026-81204, CVE-2026-81211, CVE-2026-81940, CVE-2026-81941, CVE-2026-85025 (Details over de kwetsbaarheden kunt u vinden op de Mitre website: https://cve.mitre.org/cve/) Schade : high Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') Improper Control of Generation of Code ('Code Injection') Missing Authorization Incorrect Authorization Uitgiftedatum : 20260923 Toepassing : IBM IBM MQ Appliance IBM Langflow OSS Versie(s) : Platform(s) : Beschrijving IBM heeft 12 kwetsbaarheden verholpen in IBM MQ, IBM MQ Appliance en Langflow OSS. De kwetsbaarheden kunnen leiden tot het uitvoeren van willekeurige code of commando's. Vier kwetsbaarheden zijn als kritiek aangemerkt en kunnen zonder authenticatie en gebruikersinteractie op afstand worden misbruikt. De kwetsbaarheid met kenmerk CVE-2026-10747 heeft een CVSS-score van 10,0 en betreft een heap-based buffer overflow in IBM MQ. De kwetsbaarheden met kenmerk CVE-2026-79724, CVE-2026-85025 en CVE-2026-81204 hebben een CVSS-score van 9,8 en bevinden zich in Langflow OSS. Een niet-geauthenticeerde kwaadwillende kan deze kwetsbaarheden misbruiken om willekeurige code of OS-commando's uit te voeren. De overige kwetsbaarheden in Langflow hebben een CVSS- score van 8,8 en vereisen geauthenticeerde toegang. Mogelijke oplossingen IBM heeft updates uitgebracht om deze kwetsbaarheden te verhelpen. Zie bijgevoegde referenties voor meer informatie. Referenties: Reference https://www.ibm.com/support/pages/node/7284543 Reference https://www.ibm.com/support/pages/node/7286666 Vrijwaringsverklaring Door gebruik van deze security advisory gaat u akkoord met de navolgende voorwaarden. Ondanks dat het NCSC de grootst mogelijke zorg heeft betracht bij de samenstelling van dit beveiligingsadvies, kan het NCSC niet instaan voor de volledigheid, juistheid of (voortdurende) actualiteit van dit beveiligingsadvies. De informatie in dit beveiligingsadvies is uitsluitend bedoeld als algemene informatie voor professionele partijen. Aan de informatie in dit beveiligingsadvies kunnen geen rechten worden ontleend. Het NCSC en de Staat zijn niet aansprakelijk voor enige schade ten gevolge van het gebruik of de onmogelijkheid van het gebruik van dit beveiligingsadvies, waaronder begrepen schade ten gevolge van de onjuistheid of onvolledigheid van de informatie in dit beveiligingsadvies. Op dit beveiligingsadvies is Nederlands recht van toepassing. Alle geschillen in verband met en/of voortvloeiend uit dit beveiligingsadvies zullen worden voorgelegd aan de exclusief bevoegde rechter te Den Haag. Deze rechtskeuze geldt tevens voor de voorzieningenrechter in kort geding. -----BEGIN PGP SIGNATURE----- iQGzBAEBCgAdFiEEGSwziqblmmRNtImqgupWoL0ZhGEFAmqz41MACgkQgupWoL0Z hGGjyAv/TkJleRcV/I+Zj40o44Jo9p6cS7GJ7rF1MQcPu4QPqlyTgQG452rbkILB F71UrJZpI4ceZe/PhNyMl+9gXyESeIkZMyBQeJXxqjoyseLsIQkdyYkM8l9WgoWN pzjIbQiHP1ijQwsFG+XswhMi7FhVCIFLq8mYq7FTKZAz2Jst+R/b5gMsAv9KdWhi oT7tfWvJU04avpS/wE3eF38w447GEaKzOv4X8z9Vc4D5AwG7lyH6CGobq93TtdWc L3DMaTq4bxj2W/Fp4brtSKjN7PG5NQuL0Fx8yYl91N+TxAhlVTgyNDJA7BpZG2bn ZI61ZgQcPRAk/Dd59EfIvA7eeroUuWSz3v/lYC8lTEyt05LLGbwZZBQB0SQSEjvp KO5598EYhDl6BfY1QfhYaXXtxdsanlV9YJdGTbbgMobhnuwpLB81E6rIk62VjeZU tSnFEshzPOcw9tsxrfrnwEtBeSaF6bxo5smM9zs3cKBhXf+J41KuWxngBZo6A3c9 7KjUu/9p =prU/ -----END PGP SIGNATURE-----