CVE-2026-18875
Beschrijving NL
IBM Financial Transaction Manager (FTM) voor RedHat OpenShift is kwetsbaar voor RAG-vergiftiging via niet-geverifieerde runbook-upsert (CWE-74) in de FTM AI-agentserver (api.vectordb.runbooks.js:51). Een niet-geverifieerde aanvaller kan kwaadaardige runbook-inhoud invoegen in de vectordatabase van de agent om AI-gestuurde MCP-toolaanroepen te sturen, waardoor mogelijk ongeautoriseerde betalingsacties worden geactiveerd of betalingsgegevens worden geëxfiltreerd.
Origineel (Engels) tonen
IBM Financial Transaction Manager (FTM) for RedHat OpenShift is vulnerable to RAG poisoning via unauthenticated runbook upsert (CWE-74) in the FTM AI agent server (api.vectordb.runbooks.js:51). An unauthenticated attacker can insert malicious runbook content into the agent's vector database to steer AI-driven MCP tool calls, potentially triggering unauthorized payment actions or exfiltrating payment data.