Sceawere

Vulnerability Detail

CVE-2026-17109UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

IBM i Parameter Injection Vulnerability

Vulnerability Metadata

Severity
Medium
Score / CVSS
4.3
Creation Date
1h ago
Vendor
IBM
Product
i
Attack Type
CWE-20 Improper Input Validation
Vector String
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:N/A:L
Attack Complexity
LOW

Narrative and Response

Description

IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to add unexpected parameters to a command due to parameter injection.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "4.3",
  "pubDate": "2026-08-12T18:17:25.503Z",
  "pubdate": "2026-08-12T18:17:25.503Z",
  "executiveSummary": "This vulnerability involves a parameter injection flaw affecting IBM i versions 7.6, 7.5, 7.4, and 7.3. The security defect allows a remote authenticated attacker to manipulate command execution by appending unexpected parameters to a command string. The primary impact of this vulnerability is the potential alteration of intended command logic, which can lead to unauthorized execution patterns or unintended system state modifications. Exploitation of this flaw requires the attacker to possess valid authentication credentials to the target system. The risk implication centers on the compromise of command integrity within the affected operating system environment, potentially enabling attackers to bypass intended operational constraints or abuse legitimate administrative utilities. No specific exploitation requirements beyond baseline remote authentication are detailed in the vulnerability specification, making proper access control and input sanitization critical defensive considerations for administrators maintaining these IBM i environments.",
  "technicalDetails": "The vulnerability is rooted in insufficient input validation and improper sanitization of user-supplied data prior to command construction and execution within IBM i 7.6, 7.5, 7.4, and 7.3. Specifically, the affected component fails to adequately parse or neutralize boundary-defining characters or delimiters within input fields, enabling parameter injection vectors. When a remote authenticated attacker supplies specially crafted input containing unexpected command parameters, the underlying command interpreter or execution routine misinterprets the injected data as legitimate administrative or operational arguments.\nThe attack flow proceeds as follows: First, the attacker establishes an authenticated session with the target IBM i system utilizing valid credentials, fulfilling the baseline access requirements. Second, the attacker identifies an interface, API, or utility that accepts user-supplied input and passes it downstream to a command execution function without rigorous validation. Third, the attacker crafts a malicious payload containing injected parameters designed to modify the operational behavior of the target command. Fourth, upon submitting this payload, the vulnerable component appends the unexpected parameters to the command execution string. Finally, the operating system executes the modified command string, incorporating the attacker-controlled parameters and resulting in the unintended execution flow.\nThe affected versions encompass IBM i 7.6, 7.5, 7.4, and 7.3. The exploitation vector requires network exposure to the vulnerable service and remote authentication, though it does not inherently dictate higher-level privilege requirements beyond standard authenticated access depending on the specific vulnerable endpoint. The post-exploitation impact includes the potential abuse of system commands, circumvention of logic boundaries, and unauthorized operational manipulations within the context of the authenticated user."
}
CVE-2026-17109: IBM i Parameter Injection Vulnerability (MEDIUM Severity, CVSS: 4.3) - Sceawere