CVE-2026-10747 haalt de maximale CVSS-score van 10,0 en is daarmee veruit het ernstigste lek in de nieuwe patchronde van IBM voor MQ, MQ Appliance en Langflow OSS. Het gaat om een heap-based buffer overflow in IBM MQ die zonder authenticatie en zonder gebruikersinteractie op afstand is te misbruiken. In totaal verhelpt IBM twaalf kwetsbaarheden in de drie producten, die kunnen leiden tot het uitvoeren van willekeurige code of OS-commando’s.
Vier van de twaalf kwetsbaarheden zijn als kritiek bestempeld en op afstand misbruikbaar zonder inloggegevens:
- CVE-2026-10747 (CVSS 10,0) — heap-based buffer overflow in IBM MQ.
- CVE-2026-79724 (CVSS 9,8) — ongeauthenticeerde code-uitvoering in Langflow OSS.
- CVE-2026-85025 (CVSS 9,8) — ongeauthenticeerde code-uitvoering in Langflow OSS.
- CVE-2026-81204 (CVSS 9,8) — ongeauthenticeerde code-uitvoering in Langflow OSS.
De overige acht kwetsbaarheden in Langflow scoren 8,8 en vereisen wel geauthenticeerde toegang voordat ze te misbruiken zijn. IBM heeft vooralsnog geen meldingen van actief misbruik.
De combinatie is opvallend: IBM MQ draait bij veel Nederlandse organisaties als kritieke berichtenmakelaar tussen bedrijfssystemen, terwijl Langflow OSS steeds vaker wordt ingezet voor AI-werkstromen. Beide productlijnen zijn dus relevant voor uiteenlopende teams binnen dezelfde organisatie. Controleer welke versies van MQ, MQ Appliance en Langflow in gebruik zijn, installeer de updates met voorrang op systemen die vanaf het internet bereikbaar zijn, en behandel het MQ-lek als absolute prioriteit gezien de maximale score en het ontbreken van authenticatie-eisen.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.