Sceawere
Vulnerability Detail
CVE-2026-18144UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV
IBM i Authorization Bypass Vulnerability
Vulnerability Metadata
- Severity
- Medium
- Score / CVSS
- 4.3
- Creation Date
- 2h ago
- Vendor
- IBM
- Product
- i
- Attack Type
- CWE-285 Improper Authorization
- Vector String
- CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:L/A:N
- Attack Complexity
- LOW
Narrative and Response
Description
IBM i 7.6, 7.5, 7.4, and 7.3 could allow a remote authenticated attacker to bypass security restrictions due to improper authorization.
Executive Summary
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Technical Details
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Mitigations
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
References
Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.
Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.
Additional Metadata
{
"score": "4.3",
"pubDate": "2026-08-12T17:17:25.247Z",
"pubdate": "2026-08-12T17:17:25.247Z",
"executiveSummary": "This vulnerability involves an improper authorization flaw affecting IBM i operating system versions 7.6, 7.5, 7.4, and 7.3. The security issue allows a remote authenticated attacker to bypass standard security restrictions and perform unauthorized actions within the system.\nThe primary impact of this flaw is a compromise of access control boundaries, potentially enabling malicious actors to execute functions or access resources beyond their assigned privilege levels. Exploitation of this vulnerability requires the attacker to possess authenticated access to the target system, meaning anonymous or unauthenticated remote access is not sufficient.\nThe risk implications include unauthorized data access, privilege escalation, and potential manipulation of sensitive system components depending on the extent of the authorization failure. Organizations utilizing the affected IBM i versions face elevated risks of internal privilege abuse or compromised user accounts leading to unauthorized operational impact.\nDefensive measures rely heavily on applying official vendor-supplied patches and adhering to the principle of least privilege for all user accounts to minimize the potential blast radius of an authorization bypass.",
"technicalDetails": "The vulnerability stems from improper authorization enforcement within IBM i 7.6, 7.5, 7.4, and 7.3. The root cause is located in how the operating system validates user permissions and access rights during specific administrative or operational requests.\nSpecifically, the affected component fails to adequately verify whether an authenticated user possesses the requisite authorization to invoke specific restricted functions or access protected resources. This absence of rigorous access checks allows an attacker to bypass intended security controls.\nThe attack flow requires the adversary to first establish an authenticated session against the target IBM i environment. Once authentication is achieved, the attacker crafts specialized requests targeting functions or interfaces that suffer from improper authorization validation.\nBecause the underlying subsystem incorrectly assumes the validity of the request based on session presence rather than explicit access rights, the system executes the requested operation. Network exposure depends on the specific services enabled on the IBM i instance, but remote exploitation is viable over supported network protocols if the vulnerable interfaces are reachable.\nThe payload behavior involves invoking restricted OS functions or manipulating system objects outside the scope of the attacker's assigned user profile. Post-exploitation impact includes unauthorized modification of system state, exposure of sensitive data, or further compromise of system integrity, severely undermining the multi-user security architecture of the operating system."
}