[UPDATE] [high] IBM App Connect Enterprise Certified Container: Multiple vulnerabilities
An attacker can exploit multiple vulnerabilities in IBM App Connect Enterprise Certified Container to execute arbitrary code, bypass security measures, conduct Cross-Site Scripting attacks, manipulate data, disclose confidential information, or cause a Denial of Service condition.
CSIRTS triage
- What
- An attacker can exploit multiple vulnerabilities in IBM App Connect Enterprise Certified Container to execute arbitrary code, bypass security measures, conduct Cross-Site Scripting attacks, manipulate data, disclose confidential information, or cause a Denial of Service condition.
- Who is affected
- Deployments of IBM App Connect Enterprise Certified Container are affected.
- Urgency
- Remediation is high urgency due to the potential for arbitrary code execution and other severe impacts.
- Action
- Apply the latest security patches as soon as possible.
AI-assisted analysis generated from the source advisory — verify against the original.
⚡ Watch App Connect Enterprise Certified Container
Get an email when a new App Connect Enterprise Certified Container advisory drops — max one per day, one-click unsubscribe.
Details
Original advisory: https://wid.cert-bund.de/portal/wid/securityadvisory?name=WID-SEC-2026-1407
Exploitation outlook
EPSS (FIRST.org) estimates each CVE’s probability of exploitation in the next 30 days — here is the CSIRTS.com read on those numbers.
- Low exploitation riskCVE-2026-260130.38% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 31% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-271420.33% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 25% of all EPSS-scored CVEs.
- Moderate exploitation riskCVE-2026-282774.9% 30-day exploitation probability. Patch within normal cadence, watch for KEV listing. Riskier than 91% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-286840.25% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 16% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-322880.29% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 21% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-331510.51% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 41% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-333490.45% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 37% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-335320.47% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 39% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-338910.60% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 46% of all EPSS-scored CVEs.
- Low exploitation riskCVE-2026-338940.47% 30-day exploitation probability — currently an unlikely target, but scores change as exploit code circulates. Riskier than 39% of all EPSS-scored CVEs.
Referenced CVEs
Same CVEs, other sources
How other CERTs, PSIRTs and databases cover the vulnerabilities in this advisory.
- high[NEW] [high] Red Hat Enterprise Linux (Apicurio Registry): Multiple Vulnerabilitiescert-bund
- medium[UPDATE] [medium] Golang Go: Multiple vulnerabilitiescert-bund
- high[UPDATE] [high] Golang Go: Multiple vulnerabilitiescert-bund
- high[NEW] [high] Splunk SOAR: Multiple vulnerabilitiescert-bund
- medium[UPDATE] [medium] Red Hat OpenShift Container Platform (kubelet, cri-o, kube-apiserver): Vulnerability allows …cert-bund
- high[NEW] [high] Oracle Construction and Engineering: Vulnerability compromises confidentiality and integritycert-bund
- unknownMultiple vulnerabilities in Oracle MySQL (August 19, 2026)cert-fr-avis
- high[NEW] [high] Atlassian Bamboo, Bitbucket, Confluence, Fisheye, Crucible, Jira and Jira Service Management: Mul…cert-bund
- high[UPDATE] [high] Kiali for Red Hat OpenShift Service Mesh (Axios, Go, Follow-redirects): Multiple vulnerabiliti…cert-bund
- high[UPDATE] [high] Golang Go: Multiple vulnerabilities allow unspecified attackcert-bund
- unknownexploitedMultiple vulnerabilities in IBM products (August 14, 2026)cert-fr-avis
- unknownUSN-8638-1: Axios vulnerabilitiesubuntu
Recent advisories for IBM App Connect
A cluster of recent advisories against the same product widens the attack surface — attackers routinely chain freshly published CVEs on one product, so review these together.
- high[NEW] [high] IBM App Connect Enterprise: Multiple vulnerabilitiescert-bund · 2026-08-19
- high[NEW] [high] IBM App Connect Enterprise: Vulnerability Enables Cross-Site Scriptingcert-bund · 2026-08-19
- medium[UPDATE] [medium] IBM App Connect Enterprise (Apache Thrift): Multiple Vulnerabilitiescert-bund · 2026-08-12
- medium[NEW] [medium] IBM App Connect Enterprise: Multiple vulnerabilitiescert-bund · 2026-08-10
- high[UPDATE] [high] IBM App Connect Enterprise: Multiple Vulnerabilitiescert-bund · 2026-08-06
- medium[UPDATE] [medium] IBM App Connect Enterprise: Multiple vulnerabilitiescert-bund · 2026-08-05
More from CERT-Bund (BSI) Security Advisories
- high[NEW] [high] Linux Kernel: Multiple vulnerabilities2026-08-25
- medium[NEW] [medium] libTIFF: Multiple Vulnerabilities2026-08-25
- high[NEW] [high] Contao: Multiple Vulnerabilities2026-08-25
- medium[NEW] [medium] Django: Multiple Vulnerabilities2026-08-25
- high[NEW] [high] Red Hat Enterprise Linux (Apicurio Registry): Multiple Vulnerabilities2026-08-25