Prototype pollution in Tough-cookie - CVE-2023-26136
Published: September 4, 2023
Vulnerability identifier: #VU80323
CSH Severity: High
CVSS v4: 9.3 [CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N]
CVE-ID: CVE-2023-26136
CWE-ID: CWE-1321
Exploitation vector: Remote access
Exploit availability:
No public exploit available
Vulnerability details
The vulnerability allows a remote attacker to execute arbitrary JavaScript code.
The vulnerability exists due to improper input validation. A remote attacker can pass specially crafted input to the application and perform prototype pollution, which can result in information disclosure or data manipulation.
Affected software
Tough-cookie
Cloud Pak for Network Automation
DB2 Data Management Console
IBM Cloud Pak for Watson AIOps
Storage Ceph
Business Automation Insights
Qlik Sense Enterprise for Windows
IBM Security QRadar Network Threat Analytics
Storage Defender – Data Protect
IBM Planning Analytics Workspace
Cognos Dashboards on Cloud Pak for Data
DB2 on Cloud Pak for Data
PowerSYSTEM Center
Migration Toolkit for Containers
IBM Edge Application Manager
IBM Cloud Pak for Security
Red Hat Advanced Cluster Management for Kubernetes
OpenShift Logging
IBM Cloud Pak for Business Automation
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Protect Plus
watsonx.data
Multicluster Engine for Kubernetes
OpenShift Data Foundation (formerly OpenShift Container Storage)
JBoss Enterprise Application Platform
Fedora
openEuler
eap7 (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-jboss-modules (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
yarnpkg
eap7-bouncycastle (Red Hat package)
eap7-jboss-marshalling (Red Hat package)
eap7-undertow (Red Hat package)
nodejs-tough-cookie
eap7-activemq-artemis (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-xnio-base (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-netty (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
QRadar Suite
IBM Security QRadar Analyst Workflow
IBM Cloud Pak System
IBM QRadar Data Synchronization App
Event Streams
IBM App Connect Enterprise
IBM Cognos Analytics
Cloud Pak for Network Automation
DB2 Data Management Console
IBM Cloud Pak for Watson AIOps
Storage Ceph
Business Automation Insights
Qlik Sense Enterprise for Windows
IBM Security QRadar Network Threat Analytics
Storage Defender – Data Protect
IBM Planning Analytics Workspace
Cognos Dashboards on Cloud Pak for Data
DB2 on Cloud Pak for Data
PowerSYSTEM Center
Migration Toolkit for Containers
IBM Edge Application Manager
IBM Cloud Pak for Security
Red Hat Advanced Cluster Management for Kubernetes
OpenShift Logging
IBM Cloud Pak for Business Automation
IBM Decision Optimization for Cloud Pak for Data
IBM Watson Assistant for IBM Cloud Pak for Data
IBM Watson Knowledge Catalog in Cloud Pak for Data
App Connect Enterprise Certified Container
IBM Spectrum Protect Plus
watsonx.data
Multicluster Engine for Kubernetes
OpenShift Data Foundation (formerly OpenShift Container Storage)
JBoss Enterprise Application Platform
Fedora
openEuler
eap7 (Red Hat package)
eap7-ironjacamar (Red Hat package)
eap7-jboss-server-migration (Red Hat package)
eap7-jboss-modules (Red Hat package)
eap7-wildfly-elytron (Red Hat package)
yarnpkg
eap7-bouncycastle (Red Hat package)
eap7-jboss-marshalling (Red Hat package)
eap7-undertow (Red Hat package)
nodejs-tough-cookie
eap7-activemq-artemis (Red Hat package)
eap7-hal-console (Red Hat package)
eap7-jboss-xnio-base (Red Hat package)
eap7-resteasy (Red Hat package)
eap7-netty-transport-native-epoll (Red Hat package)
eap7-netty (Red Hat package)
eap7-hibernate (Red Hat package)
eap7-wildfly (Red Hat package)
QRadar Suite
IBM Security QRadar Analyst Workflow
IBM Cloud Pak System
IBM QRadar Data Synchronization App
Event Streams
IBM App Connect Enterprise
IBM Cognos Analytics
How to mitigate CVE-2023-26136
Install update from vendor's website.
Tough-cookie - update to 4.1.3
PowerSYSTEM Center - update to 2020 Update 21
Migration Toolkit for Containers - update to 1.8.2
watsonx.data - update to 2.3.1
Multicluster Engine for Kubernetes - update to 2.3.2
Red Hat Advanced Cluster Management for Kubernetes - update to 2.8.2
DB2 Data Management Console - update to 3.1.13.2
OpenShift Logging - addressed in versions 5.5.17, 5.6.12
Storage Ceph - update to 8.1
JBoss Enterprise Application Platform - update to 7.4.13
Business Automation Insights - addressed in versions 24.0.0.0.5, 24.0.1.0.5, 25.0.0.0.2
IBM Cloud Pak for Business Automation - addressed in versions 24.0.1-IF006, 25.0.0-IF003
eap7 (Red Hat package) - addressed in versions mod_cluster-1.4.5-1.Final_redhat_00001.1.el7eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el8eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el9eap
Qlik Sense Enterprise for Windows - addressed in versions May 2025 Patch 6, November 2024 Patch 18, May 2024 Patch 24
IBM Security QRadar Network Threat Analytics - update to 1.4.0
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.15-1.Final_redhat_00001.1.el7eap, 1.5.15-1.Final_redhat_00001.1.el8eap, 1.5.15-1.Final_redhat_00001.1.el9eap
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-31.Final_redhat_00030.1.el7eap, 1.10.0-31.Final_redhat_00030.1.el8eap, 1.10.0-31.Final_redhat_00030.1.el9eap
QRadar Suite - update to 1.10.26.0
eap7-jboss-modules (Red Hat package) - addressed in versions 1.12.2-1.Final_redhat_00001.1.el7eap, 1.12.2-1.Final_redhat_00001.1.el8eap, 1.12.2-1.Final_redhat_00001.1.el9eap
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.20-1.Final_redhat_00001.1.el7eap, 1.15.20-1.Final_redhat_00001.1.el8eap, 1.15.20-1.Final_redhat_00001.1.el9eap
yarnpkg - addressed in versions 1.22.21-2.fc38, 1.22.21-2.fc39, 1.22.22-5.el9
eap7-bouncycastle (Red Hat package) - addressed in versions 1.76.0-4.redhat_00001.1.el7eap, 1.76.0-4.redhat_00001.1.el8eap, 1.76.0-4.redhat_00001.1.el9eap
Storage Defender – Data Protect - update to 2.0
eap7-jboss-marshalling (Red Hat package) - addressed in versions 2.0.13-2.SP1_redhat_00001.1.el7eap, 2.0.13-2.SP1_redhat_00001.1.el8eap, 2.0.13-2.SP1_redhat_00001.1.el9eap
IBM Planning Analytics Workspace - addressed in versions 2.0.95, 2.1.2
eap7-undertow (Red Hat package) - addressed in versions 2.2.26-1.SP1_redhat_00001.1.el7eap, 2.2.26-1.SP1_redhat_00001.1.el8eap, 2.2.26-1.SP1_redhat_00001.1.el9eap
nodejs-tough-cookie - update to 2.3.2-3
IBM Cloud Pak System - addressed in versions 2.3.3.7 IF001, 2.3.4.0
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-15.redhat_00049.1.el7eap, 2.16.0-15.redhat_00049.1.el8eap, 2.16.0-15.redhat_00049.1.el9eap
IBM Security QRadar Analyst Workflow - update to 2.32.0
IBM QRadar Data Synchronization App - update to 3.2.1
eap7-hal-console (Red Hat package) - addressed in versions 3.3.19-1.Final_redhat_00001.1.el7eap, 3.3.19-1.Final_redhat_00001.1.el8eap, 3.3.19-1.Final_redhat_00001.1.el9eap
eap7-jboss-xnio-base (Red Hat package) - addressed in versions 3.8.10-1.Final_redhat_00001.1.el7eap, 3.8.10-1.Final_redhat_00001.1.el8eap, 3.8.10-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.8-1.Final_redhat_00001.1.el7eap, 3.15.8-1.Final_redhat_00001.1.el8eap, 3.15.8-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
eap7-netty (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
IBM Decision Optimization for Cloud Pak for Data - update to 4.7.2
Cognos Dashboards on Cloud Pak for Data - update to 4.7.2
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.4
DB2 on Cloud Pak for Data - update to 4.8.4
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4.14.13, 4.15.9, 4.16.5, 4.17.0
App Connect Enterprise Certified Container - addressed in versions 5.0.12, 10.1.0
eap7-hibernate (Red Hat package) - addressed in versions 5.3.31-1.Final_redhat_00001.1.el7eap, 5.3.31-1.Final_redhat_00001.1.el8eap, 5.3.31-1.Final_redhat_00001.1.el9eap
eap7-wildfly (Red Hat package) - addressed in versions 7.4.13-8.GA_redhat_00001.1.el7eap, 7.4.13-8.GA_redhat_00001.1.el8eap, 7.4.13-8.GA_redhat_00001.1.el9eap
IBM Spectrum Protect Plus - update to 10.1.6.4
IBM App Connect Enterprise - update to 11.0.0.22
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 8, 11.2.4 FP3, 12.0.2
Event Streams - update to 11.2.2
PowerSYSTEM Center - update to 2020 Update 21
Migration Toolkit for Containers - update to 1.8.2
watsonx.data - update to 2.3.1
Multicluster Engine for Kubernetes - update to 2.3.2
Red Hat Advanced Cluster Management for Kubernetes - update to 2.8.2
DB2 Data Management Console - update to 3.1.13.2
OpenShift Logging - addressed in versions 5.5.17, 5.6.12
Storage Ceph - update to 8.1
JBoss Enterprise Application Platform - update to 7.4.13
Business Automation Insights - addressed in versions 24.0.0.0.5, 24.0.1.0.5, 25.0.0.0.2
IBM Cloud Pak for Business Automation - addressed in versions 24.0.1-IF006, 25.0.0-IF003
eap7 (Red Hat package) - addressed in versions mod_cluster-1.4.5-1.Final_redhat_00001.1.el7eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el8eap, mod_cluster-1.4.5-1.Final_redhat_00001.1.el9eap
Qlik Sense Enterprise for Windows - addressed in versions May 2025 Patch 6, November 2024 Patch 18, May 2024 Patch 24
IBM Security QRadar Network Threat Analytics - update to 1.4.0
eap7-ironjacamar (Red Hat package) - addressed in versions 1.5.15-1.Final_redhat_00001.1.el7eap, 1.5.15-1.Final_redhat_00001.1.el8eap, 1.5.15-1.Final_redhat_00001.1.el9eap
eap7-jboss-server-migration (Red Hat package) - addressed in versions 1.10.0-31.Final_redhat_00030.1.el7eap, 1.10.0-31.Final_redhat_00030.1.el8eap, 1.10.0-31.Final_redhat_00030.1.el9eap
QRadar Suite - update to 1.10.26.0
eap7-jboss-modules (Red Hat package) - addressed in versions 1.12.2-1.Final_redhat_00001.1.el7eap, 1.12.2-1.Final_redhat_00001.1.el8eap, 1.12.2-1.Final_redhat_00001.1.el9eap
eap7-wildfly-elytron (Red Hat package) - addressed in versions 1.15.20-1.Final_redhat_00001.1.el7eap, 1.15.20-1.Final_redhat_00001.1.el8eap, 1.15.20-1.Final_redhat_00001.1.el9eap
yarnpkg - addressed in versions 1.22.21-2.fc38, 1.22.21-2.fc39, 1.22.22-5.el9
eap7-bouncycastle (Red Hat package) - addressed in versions 1.76.0-4.redhat_00001.1.el7eap, 1.76.0-4.redhat_00001.1.el8eap, 1.76.0-4.redhat_00001.1.el9eap
Storage Defender – Data Protect - update to 2.0
eap7-jboss-marshalling (Red Hat package) - addressed in versions 2.0.13-2.SP1_redhat_00001.1.el7eap, 2.0.13-2.SP1_redhat_00001.1.el8eap, 2.0.13-2.SP1_redhat_00001.1.el9eap
IBM Planning Analytics Workspace - addressed in versions 2.0.95, 2.1.2
eap7-undertow (Red Hat package) - addressed in versions 2.2.26-1.SP1_redhat_00001.1.el7eap, 2.2.26-1.SP1_redhat_00001.1.el8eap, 2.2.26-1.SP1_redhat_00001.1.el9eap
nodejs-tough-cookie - update to 2.3.2-3
IBM Cloud Pak System - addressed in versions 2.3.3.7 IF001, 2.3.4.0
eap7-activemq-artemis (Red Hat package) - addressed in versions 2.16.0-15.redhat_00049.1.el7eap, 2.16.0-15.redhat_00049.1.el8eap, 2.16.0-15.redhat_00049.1.el9eap
IBM Security QRadar Analyst Workflow - update to 2.32.0
IBM QRadar Data Synchronization App - update to 3.2.1
eap7-hal-console (Red Hat package) - addressed in versions 3.3.19-1.Final_redhat_00001.1.el7eap, 3.3.19-1.Final_redhat_00001.1.el8eap, 3.3.19-1.Final_redhat_00001.1.el9eap
eap7-jboss-xnio-base (Red Hat package) - addressed in versions 3.8.10-1.Final_redhat_00001.1.el7eap, 3.8.10-1.Final_redhat_00001.1.el8eap, 3.8.10-1.Final_redhat_00001.1.el9eap
eap7-resteasy (Red Hat package) - addressed in versions 3.15.8-1.Final_redhat_00001.1.el7eap, 3.15.8-1.Final_redhat_00001.1.el8eap, 3.15.8-1.Final_redhat_00001.1.el9eap
eap7-netty-transport-native-epoll (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
eap7-netty (Red Hat package) - addressed in versions 4.1.94-1.Final_redhat_00001.1.el7eap, 4.1.94-1.Final_redhat_00001.1.el8eap, 4.1.94-1.Final_redhat_00001.1.el9eap
IBM Decision Optimization for Cloud Pak for Data - update to 4.7.2
Cognos Dashboards on Cloud Pak for Data - update to 4.7.2
IBM Watson Assistant for IBM Cloud Pak for Data - update to 4.7.4
DB2 on Cloud Pak for Data - update to 4.8.4
IBM Watson Knowledge Catalog in Cloud Pak for Data - addressed in versions 4.8.9, 5.1.3
OpenShift Data Foundation (formerly OpenShift Container Storage) - addressed in versions 4.14.13, 4.15.9, 4.16.5, 4.17.0
App Connect Enterprise Certified Container - addressed in versions 5.0.12, 10.1.0
eap7-hibernate (Red Hat package) - addressed in versions 5.3.31-1.Final_redhat_00001.1.el7eap, 5.3.31-1.Final_redhat_00001.1.el8eap, 5.3.31-1.Final_redhat_00001.1.el9eap
eap7-wildfly (Red Hat package) - addressed in versions 7.4.13-8.GA_redhat_00001.1.el7eap, 7.4.13-8.GA_redhat_00001.1.el8eap, 7.4.13-8.GA_redhat_00001.1.el9eap
IBM Spectrum Protect Plus - update to 10.1.6.4
IBM App Connect Enterprise - update to 11.0.0.22
IBM Cognos Analytics - addressed in versions 11.1.7 Fix Pack 8, 11.2.4 FP3, 12.0.2
Event Streams - update to 11.2.2
External References
- https://security.snyk.io/vuln/SNYK-JS-TOUGHCOOKIE-5672873
- https://github.com/salesforce/tough-cookie/issues/282
- https://github.com/salesforce/tough-cookie/commit/12d474791bb856004e858fdb1c47b7608d09cf6e
- https://github.com/salesforce/tough-cookie/releases/tag/v4.1.3
- https://lists.debian.org/debian-lts-announce/2023/07/msg00010.html
Related Security Bulletins
- Multiple vulnerabilities in IBM Cognos Dashboards on IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Edge Application Manager
- Prototype pollution in IBM Decision Optimization in IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM App Connect Enterprise
- Multiple vulnerabilities in Multicluster Engine for Kubernetes 2.3
- Multiple vulnerabilities in Red Hat Advanced Cluster Management 2.8
- Multiple vulnerabilities in Red Hat JBoss Enterprise Application Platform
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 8
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 7
- Multiple vulnerabilities in JBoss Enterprise Application Platform 7.4 for RHEL 9
- Multiple vulnerabilities in Logging Subsystem 5.6 for Red Hat OpenShift
- Multiple vulnerabilities in Logging Subsystem 5.5 for Red Hat OpenShift
- Prototype pollution in IBM App Connect Enterprise Certified Container
- Multiple vulnerabilities in Red Hat Migration Toolkit for Containers (MTC) 1.8
- IBM Watson Assistant for IBM Cloud Pak for Data update for Tough-cookie
- Multiple vulnerabilities in IBM Cloud Pak for Watson AIOps
- Multiple vulnerabilities in IBM Storage Defender - Data Protect
- Multiple vulnerabilities in IBM Cloud Pak for Network Automation
- Multiple vulnerabilities in IBM Analyst Workflow
- Prototype pollution in IBM Event Streams
- Fedora 38 update for yarnpkg
- Fedora 39 update for yarnpkg
- Multiple vulnerabilities in IBM Cognos Analytics
- openEuler update for nodejs-tough-cookie
- openEuler 20.03 LTS SP4 update for nodejs-tough-cookie
- Multiple vulnerabilities in IBM Planning Analytics Local - IBM Planning Analytics Workspace
- Prototype pollution in Subnet Solutions PowerSYSTEM Center
- Multiple vulnerabilities in IBM Db2 on Cloud Pak for Data
- Prototype pollution in IBM Cloud Pak System
- Multiple vulnerabilities in IBM QRadar Suite Software
- Fedora EPEL 9 update for yarnpkg
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.17
- Multiple vulnerabilities in IBM Spectrum Protect Plus
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.16
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.15
- Multiple vulnerabilities in OpenShift Data Foundation (formerly OpenShift Container Storage) 4.14
- Multiple vulnerabilities in IBM QRadar Data Synchronization App
- Multiple vulnerabilities in IBM Knowledge Catalog for IBM Cloud Pak for Data
- Multiple vulnerabilities in IBM Security QRadar Network Threat Analytics
- IBM Storage Ceph update for package tough-cookie
- Multiple vulnerabilities in IBM Business Automation Insights
- Multiple vulnerabilities in IBM Cloud Pak for Business Automation
- Multiple vulnerabilities in IBM DB2 Data Management Console
- IBM watsonx.data update for tough-cookie
- Qlik Sense Enterprise on Windows update for Tough-cookie