CVE-2026-4101IBM Verify Identity Access 和 IBM Security Verify Access(含容器版)存在高危漏洞。在特定负载条件下,系统认证机制存在逻辑缺陷,允许远程攻击者绕过身份验证。成功利用后,攻击者可获取应用未授权访问权限,导致数据泄露或篡改。该漏洞影响10.0至11.0.2的多个版本。
该漏洞的根源在于IBM Verify Identity Access组件在高并发或特定资源负载场景下的认证逻辑处理缺陷。当系统处于特定负载状态时,负责验证用户凭证的后端服务可能出现响应延迟或状态同步错误。此时,安全网关或认证代理可能错误地判定请求已通过验证,或者在完成完整校验前即放行流量。攻击者可以通过向目标系统发送大量请求制造所需的负载条件,并在系统状态不稳定的窗口期发送特制的访问请求。由于CVSS向量为AV:N/AC:H,表明利用该漏洞需要把握特定的时机和条件,但一旦成功,攻击者将完全绕过PR:N(无需认证)的限制,直接获取对目标应用的高权限访问,严重影响系统的机密性、完整性和可用性。