Entre los días 11 y 13 de agosto IBM publicó más de 130 avisos de seguridad relacionados con IBM i y productos asociados, incluyendo vulnerabilidades clasificadas como Critical, High y Low, que afectan a más de 100 CVEs (https://www.itjungle.com/2026/08/24/ibm-i-ptf-guide-volume-28-number-28-a-crazy-number-of-security-vulnerability-patches/o https://www.itjungle.com/2026/08/31/ibm-i-ptf-guide-volume-28-number-30/). Se trata de una de las mayores oleadas de actualizaciones de seguridad para IBM i de los últimos años y pone de manifiesto la importancia de mantener una estrategia activa de gestión de vulnerabilidades y aplicación de parches.
Entre los días 1 y 2 de septiembre se publicaron 13 nuevas vulnerabilidades.
La información detallada de todos los boletines se encuentra disponible en el portal oficial de IBM Security Bulletins, donde se pueden consultar los productos afectados, las versiones impactadas y las correcciones recomendadas (https://www.ibm.com/support/pages/bulletin/search?q=IBM%20i)
Más allá de los parches: gestionar el riesgo
Las vulnerabilidades en IBM i se evalúan mediante el Common Vulnerability Scoring System (CVSS), un estándar internacional que permite medir la gravedad y el impacto potencial de una vulnerabilidad. Los equipos de seguridad utilizan estas puntuaciones para priorizar acciones de remediación y asignar recursos de forma eficiente.
Generalmente:
- Critical (9.0 – 10.0): requieren atención inmediata.
- High (7.0 – 8.9): presentan un riesgo elevado para la organización.
- Medium (4.0 – 6.9): deben planificarse dentro de los ciclos habituales de mantenimiento.
- Low (0.1 – 3.9): tienen un impacto limitado, aunque también deben gestionarse.
En los boletines publicados recientemente encontramos ejemplos de vulnerabilidades que podrían permitir:
- Ejecución remota de código.
- Escalada de privilegios.
- Bypass de controles de seguridad.
- Exposición de información sensible.
- Ataques de denegación de servicio (DoS).
- Inyecciones SQL y de mandatos. [ibm.com], [ibm.com], [ibm.com]
Algunas de las vulnerabilidades publicadas alcanzan puntuaciones CVSS muy elevadas, incluyendo casos de 9.6 sobre 10, lo que evidencia la necesidad de evaluar rápidamente la exposición de los sistemas afectados. [ibm.com]
Ejemplos de vulnerabilidades destacadas publicadas recientemente
- CVE-2026-17276
- Navigator for i
- Escalada de privilegios debido a una gestión inadecuada de autorizaciones en procesos de alta autoridad.
- 9.6 (Critical) [ibm.com]
- CVE-2026-17223
- Host Servers
- Posible ejecución remota de código mediante un desbordamiento de búfer por un usuario autenticado.
- 8.8 (High) [ibm.com]
- CVE-2026-17110
- SQL
- Ejecución de comandos arbitrarios y acceso a información sensible debido a una gestión incorrecta de privilegios.
- 8.8 (High) [ibm.com]
- CVE-2026-18235
- Navigator for i
- Inyección de comandos del sistema operativo por validación insuficiente de entradas.
- 8.3 (High) [ibm.com]
- CVE-2026-17206
- Host Servers
- Ejecución remota de código provocada por un desbordamiento de búfer.
- 8.1 (High) [ibm.com]
- CVE-2026-17111
- SQL
- Vulnerabilidad de inyección SQL que podría permitir consultar, modificar o eliminar información de la base de datos.
- 7.6 (High) [ibm.com]
- CVE-2026-18846
- Host Servers
- Denegación de servicio (DoS) mediante peticiones malformadas enviadas a servicios host.
- 7.5 (High) [ibm.com]
- CVE-2026-17208
- Host Servers
- Denegación de servicio provocada por un desbordamiento de búfer.
- 7.5 (High) [ibm.com]
Lo más preocupante no es una vulnerabilidad aislada
Más allá de la gravedad individual de algunos CVEs, lo realmente relevante es el volumen de actualizaciones publicadas en un corto espacio de tiempo. La combinación de vulnerabilidades que afectan a componentes como Navigator for i, Host Servers y SQL, junto con puntuaciones CVSS elevadas y riesgos relacionados con ejecución remota de código, escalada de privilegios e inyección de comandos, demuestra que las organizaciones deben mantener una estrategia continua de evaluación y remediación.
Más de 30 boletines de seguridad y más de 100 CVEs publicados en apenas dos días son un recordatorio claro de que la seguridad en IBM i requiere la misma atención continua que cualquier otra plataforma empresarial crítica.
En solo dos días se publicaron más vulnerabilidades para IBM i que en varios meses completos de 2026 juntos, incluyendo múltiples CVEs de severidad Critical y High que requieren una evaluación inmediata por parte de los equipos de seguridad y administración de sistemas.
La falsa sensación de seguridad en IBM i
IBM i se ha ganado una reputación merecida como una de las plataformas empresariales más robustas y seguras del mercado. Sin embargo, su estabilidad no elimina la necesidad de una gestión continua de la ciberseguridad.
Las amenazas evolucionan constantemente y los entornos IBM i actuales están más conectados que nunca con aplicaciones web, APIs, plataformas cloud, herramientas DevOps y ecosistemas distribuidos. Cada nueva integración amplía la superficie de ataque y hace imprescindible mantener una política rigurosa de actualización y revisión de vulnerabilidades.
La seguridad ya no consiste únicamente en proteger el sistema operativo. También implica gestionar los componentes, servicios, interfaces y aplicaciones que interactúan con él.
¿Qué deberían hacer ahora los equipos de IBM i?
Ante una publicación masiva de avisos como esta, es recomendable:
✅ Revisar todos los boletines aplicables a las versiones instaladas.
✅ Identificar qué sistemas y entornos están afectados.
✅ Evaluar la criticidad de cada vulnerabilidad según el contexto de negocio.
✅ Priorizar la instalación de las PTFs y correcciones correspondientes.
✅ Verificar controles cuando la actualización inmediata no sea posible.
✅ Documentar las acciones realizadas para garantizar cumplimiento y trazabilidad.
✅ Incorporar estas revisiones dentro de un proceso continuo de gestión de vulnerabilidades.
La seguridad es un proceso, no un evento
Este volumen de avisos demuestra que incluso las plataformas más fiables requieren una vigilancia constante. Las organizaciones que gestionan IBM i como un activo crítico deben adoptar una estrategia de seguridad continúa basada en:
- Monitorización.
- Gestión de cambios.
- Evaluación de riesgos.
- Aplicación periódica de parches.
- Auditoría y cumplimiento.
La pregunta ya no es si aparecerán nuevas vulnerabilidades, sino cuán preparada está la organización para detectarlas, evaluarlas y corregirlas rápidamente.
¿Cómo gestionáis en vuestra organización la revisión y aplicación de Security Bulletins en IBM i? ¿Disponéis de un proceso formal de gestión de vulnerabilidades o seguís basándoos en revisiones periódicas?
Consultha JFA SL os puede ayudar en todo este proceso.
Publicado originalmente por Andreu Rul, CEO de Consultha, en LinkedIn. Esta versión ha sido adaptada para la web corporativa.
