CVE-2025-36140CVE-2025-36140是IBM watsonx.data产品中的一个中等严重性漏洞。该漏洞影响watsonx.data 2.2至2.2.1版本,允许经过身份验证的低权限用户通过ingestion pods导致拒绝服务(DoS)攻击。漏洞的根本原因在于系统对资源的分配缺乏适当的限制机制,攻击者可以利用此缺陷无限消耗系统资源,最终导致服务不可用。由于该漏洞需要认证才能利用,因此攻击门槛相对较高,但在多租户环境或共享资源场景下仍具有较高的实际风险。IBM官方已确认此漏洞并发布安全公告,建议受影响的用户及时采取修复措施。
该漏洞属于CWE-400(资源耗尽)类别,具体表现为improper allocation of resources without limits(资源分配不当且无限制)。在IBM watsonx.data的架构中,ingestion pods负责数据摄取任务,正常情况下应该对CPU、内存、磁盘等资源设置上限。但该漏洞允许认证用户在不触发资源限制的情况下创建大量资源密集型操作。攻击者只需拥有低权限账户即可利用此漏洞,通过发送大量数据摄取请求或创建大量ingestion pods来耗尽系统资源。由于资源分配缺乏边界检查,系统无法有效隔离和控制单个用户的资源使用,最终导致集群性能下降或服务完全中断。此漏洞的利用不需要任何用户交互,攻击者可以在后台静默进行资源消耗。