IBM FTM の複数の脆弱性が FIX:任意のコード実行や決済システムへの不正アクセスの恐れ

Critical IBM FTM Flaws Let Attackers Execute Code and Access Payment Systems

2026/09/23 CyberSecurityNews — IBM は、Financial Transaction Manager for Red Hat OpenShift で特定された複数の脆弱性に対するセキュリティ修正を公表し、リモート・コード実行/不正な決済操作/認証情報の窃取/データ漏洩/サービス妨害につながる可能性があると警告している。最も深刻な脆弱性の CVSS スコアは最大 9.9 であり、FTM バージョン 4.0.6.0 〜 4.0.10.0 に影響を及ぼす。Financial Transaction Manager は決済ワークフローの管理/処理に使用され、決済データ/トランザクション・ルール/オペレーター・セッション/ビジネスロジックを扱うため、攻撃者による悪用が金融機関の業務に深刻な影響を与える可能性がある。

IBM FTM の重大な脆弱性

最も重大な脆弱性 CVE-2026-18163 (CVSS:9.8) は、信頼できないデータの安全でないデシリアライズに起因するリモート・コード実行の欠陥であり、認証やユーザー操作を必要とせずにリモートから悪用される可能性がある。細工されたシリアライズ済みのデータを送信する攻撃者は、脆弱な FTM サーバ上で任意のコードを実行する可能性がある。

もう 1件の重大な脆弱性 CVE-2026-18162 (CVSS:9.8) は、JavaScript の Function コンストラクタにおけるユーザー制御入力の不適切な処理に起因する。この脆弱性を悪用する未認証のリモート攻撃者は、影響を受ける環境へ任意のコードを注入して実行する可能性がある。

IBM は、シンボリックリンクの不適切な検証に関する CVE-2026-18169 (CVSS:9.9) も修正した。この脆弱性を悪用する認証済みのリモート攻撃者は、機密情報へのアクセスやデータ改ざんを行い、システムの完全性を損なう可能性がある。

CVE-2026-18169 が特に重大なのは、低い権限でアクセスできる攻撃者がファイル・システムのリンクを悪用し、保護されたファイル/ディレクトリへアクセスする可能性があるためだ。

決済のセキュリティへ直接影響する脆弱性も複数存在する。脆弱性 CVE-2026-18177 は認可チェックの欠如により、攻撃者に対して不正な決済操作を許す可能性がある。同様に、脆弱性 CVE-2026-18132 を悪用する認証済みのリモート攻撃者は、決済関連データの変更/不正な決済変更操作を実行する可能性がある。

脆弱性 CVE-2026-18872 (CVSS:9.3) は、保存型クロスサイト・スクリプティング (XSS) の欠陥で、FTM ユーザー・インターフェースの NetworkAcknowledgement React コンポーネントに存在する。攻撃者は保存されたネットワーク確認応答データに、悪意のスクリプトを注入する可能性がある。認証済みのオペレーターが影響を受けるコンテンツを閲覧すると、この悪意のスクリプトがブラウザ上で実行され、セッション・ハイジャックやオペレーター・レベルでの不正な決済操作につながる可能性がある。

IBM は、HTTP メソッドに基づくセキュリティ制約の誤りに起因する CVE-2026-17635 (CVSS:9.1) も修正している。この脆弱性を悪用する未認証のリモート攻撃者は、不正な操作を実行する可能性がある。また、脆弱性 CVE-2026-17645 (CVSS:9.1) を悪用する認証済みのリモートユーザーは、不適切な権限管理を悪用して権限を昇格する可能性がある。

ESQL インジェクション脆弱性 CVE-2026-18137 (CVSS:8.1) も確認が必要である。この脆弱性の悪用に成功した攻撃者は任意の ESQL コマンドを実行し、機密性の高い決済記録の漏洩やバックエンド処理ロジックの変更などを引き起こす可能性がある。

このセキュリティ更新では、ハードコードされた暗号鍵/XML 外部エンティティ (XXE) インジェクション/サーバサイド・リクエスト・フォージェリ (SSRF)/平文でのデータ送信/パス・トラバーサル/認証の脆弱性/認可の欠如/SQL インジェクション/サービス拒否 (DoS) などの脆弱性も修正されている。

影響を受ける FTM for Red Hat OpenShift は、バージョン 4.0.6.0 〜 4.0.10.0 である。IBM が推奨しているのは、報告された脆弱性の修正を含む FTM 4.0.11.0 への更新である。IBM は回避策/一時的な緩和策を提供していないため、速やかな修正プログラムの適用が重要である。

セキュリティチームに求められるのは、外部公開された FTM サービスの確認/管理インターフェースへのアクセス制限/トランザクションの変更とオペレーターの活動の監視/必要に応じた機密性の高い認証情報のローテーション/決済およびビジネスルール管理エンドポイントに対する異常なリクエストの調査である。