Vulnerabilidad Crítica en IBM API Connect
En diciembre del 2025, IBM advirtió sobre la existencia de una vulnerabilidad crítica en su producto API Connect. Con una puntuación CVSS de 9.8, la vulnerabilidad identificada como CVE-2025-13915 podría permitir que un atacante acceda remotamente a todas las APIs relacionadas a esta solución eludiendo autenticación.
IBM API Connect es una herramienta diseñada para la seguridad y gestión de APIs ubicadas en entornos locales, híbridos o en la nube. Organizaciones de diferentes sectores como telecomunicaciones, finanzas, cuidado de la salud y minoristas usan esta solución para gestionar el ciclo de vida de sus diferentes APIs, desde su creación hasta su implementación y monitoreo.
Esta vulnerabilidad fue descubierta por pruebas de seguridad internas y, de momento, no se ha observado su explotación activa. Afecta a 6 diferentes versiones para las cuales IBM ha publicado sus respectivos parches, sin embargo, en caso de no poder actualizar de inmediato, se recomienda deshabilitar la opción de registro self-service en el portal de desarrollador.
Para aplicar los parches en entornos VMWare, OCP y Kubernetes se debe primeramente descargar la actualización desde Fix Central, extraer los archivos Readme.md y ibm-apiconnect-<version>-ifix.13195.tar.gz, identificar el parche que corresponda a la versión que se busca actualizar y seguir los siguientes pasos dependiendo del entorno:
VMWare
- Subir el archivo 'ibm-apiconnect-<versión> -ifix.13195-images.tar.gz'.
- Acceder al nodo por SSH y cambiar a root.
- Extraer las imágenes de cada uno de los nodos de gestión para generar las siguientes rutas:
- /var/lib/apiconnect-subsystem/registry/laifix-images/apim/<version>-ifix.13195-13
- /var/lib/apiconnect-subsystem/registry/laifix-images/juhu/<version>-ifix.13195-13
- Por último, reiniciar el appliance-manager en cada nodo.
-
Como prerrequisitos, se debe tener instalado y disponible “skopeo”, el registro OCP debe estar expuesto usando DefaultRoute y contar con la variable de entorno “REGISTRY_HOST” configurada.
-
Extraer las imágenes del archivo 'ibm-apiconnect-<versión>-ifix.13195-images.tar.gz' y realizar un “skopeo copy”.
Kubernetes
- Como prerrequisito, se debe tener instalado y disponible “skopeo”.
- Extraer las imágenes del archivo 'ibm-apiconnect-<versión>-ifix.13195-images.tar.gz' y realizar un “skopeo copy”.
Versiones Afectadas
|
Productos |
Versiones afectadas |
Versiones corregidas |
|
IBM API Connect |
10.0.8.1 |
Descargar el parche en: https://ibm.biz/BdbtC6 |
|
10.0.8.2
|
Descargar el parche en: https://ibm.biz/BdbtCN |
|
|
Descargar el parche en: https://ibm.biz/BdbtC7 |
||
|
10.0.8.3 |
Descargar el parche en: https://ibm.biz/BdbtCW |
|
|
10.0.8.4 |
Descargar el parche en: https://ibm.biz/BdbtQc |
|
|
10.0.8.5 |
Descargar el parche en: https://ibm.biz/BdbtQB |
|
|
10.0.11 |
Descargar el parche en: https://ibm.biz/BdbtCw |
Recomendaciones
-
En caso de contar con una versión afectada, aplicar las actualizaciones correspondientes cuanto antes.
-
Establecer controles de acceso SSH basados en la red para minimizar el riesgo de ataque
-
Auditar herramientas de acceso remoto. (NIST CSF, 2024)
-
Revisar logs para de ejecución de software de acceso remoto. (NIST CSF, 2024)
-
Limitar estrictamente el uso de los protocolos SMB y RDP.
-
Realizar auditorías de seguridad. (NIST CSF, 2024)
-
Deshabilitar los servicios y procesos no requeridos para reducir los vectores de ataque. (NIST CSF, 2024)
-
Tener filtros de correo electrónico y spam.
-
Concientizar a los empleados sobre los métodos de Phishing e Ingeniería social.
-
Realizar copias de seguridad, respaldos o back-ups constantemente.
-
Mantener los respaldos desconectados de la red de la organización, verificando constantemente la confidencialidad, integridad y disponibilidad de estos.
-
Revisar continuamente los privilegios de los usuarios.
-
Tener una solución EDR robusta configurada adecuadamente basada en las mejores prácticas (de acuerdo con documentación de fabricante).
-
Habilitar la autenticación multifactorial.
Referencias
- IBM. (2025, Diciembre 25). Security Bulletin: Authentication bypass in IBM API Connect. Recuperado el 2 de enero de 2026, en: https://www.ibm.com/support/pages/node/7255149
- Galtan, S. (2025, Diciembre 31). IBM warns of critical API Connect auth bypass vulnerability. Bleeping Computer. Recuperado el 2 de enero de 2026, en: https://www.bleepingcomputer.com/news/security/ibm-warns-of-critical-api-connect-auth-bypass-vulnerability/
- Lakshmanan, R. (2025, Diciembre 31). Critical CVSS 9.8 Flaw Found in IBM API Connect Authentication System. The Hacker News. Recuperado el 2 de enero de 2026, en: https://thehackernews.com/2025/12/ibm-warns-of-critical-api-connect-bug.html