CVE-2026-2311IBM i 7.2至7.6版本存在权限提升漏洞。该漏洞源于IBM i Web Administration GUI中的授权检查机制失效。攻击者可利用此缺陷,诱使系统执行用户控制的代码,从而将其权限提升至管理员级别,造成严重的安全风险。
该漏洞的核心在于IBM i Web Administration GUI中对于特定操作的授权验证逻辑存在缺陷。在受影响版本的系统中,后端服务器在处理来自Web管理界面的请求时,未能正确校验当前用户会话是否具备执行敏感系统操作或代码执行的权限。这种授权检查的失效,为权限提升创造了条件。利用方式上,攻击者首先需要拥有目标IBM i系统的合法用户账户,且该账户具备一定的初始权限(对应CVSS向量中的PR:H)。攻击者通过登录Web Administration GUI,在需要进行交互(UI:R)的场景下,构造并发送特定的恶意请求。由于系统未在执行关键代码前进行严格的权限复核,该请求被系统接受并执行。最终,攻击者提交的用户控制代码将在管理员权限下运行,从而完全控制系统,导致机密性、完整性和可用性的全面受损。