Sceawere

Vulnerability Detail

CVE-2026-17081UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

IBM Db2 Mirror Path Traversal

Vulnerability Metadata

Severity
High
Score / CVSS
8.2
Creation Date
3h ago
Vendor
IBM
Product
Db2 Mirror for i
Attack Type
CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L
Attack Complexity
LOW

Narrative and Response

Description

IBM Db2 Mirror for i 7.4, 7.5, and 7.6 could allow a remote attacker to write arbitrary files due to improper limitation of a pathname to a restricted directory.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "8.2",
  "pubDate": "2026-08-14T20:16:50.180Z",
  "pubdate": "2026-08-14T20:16:50.180Z",
  "executiveSummary": "A path traversal vulnerability exists in IBM Db2 Mirror for i versions 7.4, 7.5, and 7.6 that could allow a remote attacker to write arbitrary files on the underlying file system. The root cause stems from improper limitation of a pathname to a restricted directory, enabling an attacker to bypass boundary restrictions and manipulate file system locations outside the intended operational scope.\nThe impact of successful exploitation includes unauthorized file creation and modification capabilities, which can lead to system compromise, configuration tampering, or the placement of malicious payloads within sensitive directories. This vulnerability poses significant risk implications to confidentiality, integrity, and availability depending on the privileges of the executing context and the target file locations.\nThe attacker capabilities require remote network access to the vulnerable product components. While specific authentication and privilege requirements are dictated by the attack surface exposure of IBM Db2 Mirror for i, the ability to write arbitrary files typically facilitates advanced post-exploitation scenarios, including remote code execution or denial of service through resource exhaustion and file corruption.",
  "technicalDetails": "The vulnerability resides within the pathname parsing and validation logic of IBM Db2 Mirror for i versions 7.4, 7.5, and 7.6. The root cause is categorized as an improper limitation of a pathname to a restricted directory (Path Traversal), where user-supplied input containing directory traversal sequences (such as dot-dot-slash patterns) is insufficiently sanitized or validated before being processed by file system operations.\nExploitation occurs when an unauthenticated or authenticated remote attacker interacts with vulnerable network services exposed by IBM Db2 Mirror for i. The attacker crafts a specialized request incorporating malicious path traversal sequences within file write parameters or data transfer routines. Because the application fails to adequately enforce boundary restrictions, the underlying operating system resolves the manipulated pathname outside the designated secure repository.\nDuring the attack flow, the attacker submits the crafted payload over the network protocol utilized by the vulnerable component. The vulnerable component processes the input and attempts to write data to the specified destination path. Due to the lack of stringent sanitization, the application writes the payload to an arbitrary location on the file system dictated by the attacker-controlled path traversal sequences.\nThe post-exploitation impact of this arbitrary file write vulnerability is severe. An attacker can overwrite critical system configurations, insert unauthorized binaries into execution paths, or manipulate operational data structures. Depending on the targeted file paths and system permissions, this can escalate to full system compromise or operational disruption of the IBM Db2 Mirror high-availability environment."
}
CVE-2026-17081: IBM Db2 Mirror Path Traversal (HIGH Severity, CVSS: 8.2) - Sceawere