Sceawere
Vulnerability Detail
CVE-2026-16915UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
IBM Db2 Mirror Information Disclosure
Vulnerability Metadata
- Severity
- High
- Score / CVSS
- 7.5
- Creation Date
- 3h ago
- Vendor
- IBM
- Product
- Db2 Mirror for i
- Attack Type
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote authenticated attacker to obtain sensitive information due to improper input validation.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "7.5",
"pubDate": "2026-08-14T20:16:49.933Z",
"pubdate": "2026-08-14T20:16:49.933Z",
"executiveSummary": "A sensitive information disclosure vulnerability exists in IBM Db2 Mirror for i versions 7.4, 7.5, and 7.6. The flaw arises from improper input validation within the affected product.\nAn authenticated remote attacker can exploit this security weakness to obtain unauthorized sensitive information from the underlying database mirroring system.\nThe vulnerability impacts confidentiality, potentially exposing critical data assets managed within the Db2 Mirror environment.\nSuccessful exploitation requires remote network access and valid user authentication against the target system.\nNo specific privileges beyond basic authentication are explicitly stated as required, but the attacker must interact with the vulnerable application component to supply maliciously crafted inputs that trigger the improper validation handling.\nOrganizations utilizing IBM Db2 Mirror for i within the specified version range face moderate to high risk regarding data privacy breaches if unauthorized users possess valid credentials.",
"technicalDetails": "The root cause of the vulnerability resides in insufficient input validation logic implemented within IBM Db2 Mirror for i versions 7.4, 7.5, and 7.6.\nWhen processing specific inputs, the affected component fails to adequately sanitize, filter, or validate parameters provided by the user, leading to unintended data exposure.\nThe attack vector involves a remote authenticated attacker submitting crafted input payloads directly to the vulnerable Db2 Mirror interface or service over the network.\nBecause input validation is improperly enforced, the parsing mechanism processes the anomalous data in a manner that bypasses standard access controls or boundary checks designed to restrict data visibility.\nUpon successful processing of the malicious input, the application inadvertently returns sensitive internal system or database state information within the response payload.\nThe affected component is integral to the IBM Db2 Mirror for i architecture across versions 7.4, 7.5, and 7.6, which facilitates continuous availability and database replication.\nAuthentication is a prerequisite for exploitation, meaning the threat actor must already possess valid credentials to access the remote service.\nThe post-exploitation impact is strictly confined to unauthorized information disclosure, enabling the adversary to harvest sensitive data returned by the flawed input handling routine for potential further reconnaissance or lateral attacks."
}