Analysis and contextual insights are available on OpenCVE Cloud.
Vendor Solution
IBM strongly advises upgrading as soon as possible. APAR: DT469107 Affected VersionsFixed in ReleaseIBM DataPower Gateway 11.0.0 11.0.0.0 - 11.0.0.111.0.0.2IBM DataPower Gateway 10.5.0 10.5.0.0 - 10.5.0.2110.5.0.22IBM DataPower Gateway 10.6.0 10.6.0.0 - 10.6.0.910.6.0.10
Vendor Workaround
Disable persistent connections to an XML Firewall service or don't set the X-Client-IP header on the client request.
Tracking
Sign in to view the affected projects.
No advisories yet.
| Link | Providers |
|---|---|
| https://www.ibm.com/support/pages/node/7282770 |
|
Wed, 12 Aug 2026 21:30:00 +0000
| Type | Values Removed | Values Added |
|---|---|---|
| Description | IBM DataPower Gateway 11.0.0.0 through 11.0.0.1 and IBM DataPower Gateway 10.5.0.0 through 10.5.0.21 and IBM DataPower Gateway 10.6.0.0 through 10.6.0.9 allows a race condition that results in improper isolation of request state when handling the built‑in X‑Client‑IP header. Under concurrent request processing, X‑Client‑IP values may be contaminated across requests, enabling IP spoofing and disclosure of other clients’ IP addresses. | |
| Title | IBM DataPower Gateway affected by HTTP request header leakage in XML-Firewall | |
| First Time appeared |
Ibm
Ibm datapower Gateway 1050 Ibm datapower Gateway 1060 Ibm datapower Gateway 1100 |
|
| Weaknesses | CWE-362 | |
| CPEs | cpe:2.3:a:ibm:datapower_gateway_1050:10.5.0.0:*:*:*:*:*:*:* cpe:2.3:a:ibm:datapower_gateway_1050:10.5.0.21:*:*:*:*:*:*:* cpe:2.3:a:ibm:datapower_gateway_1060:10.6.0.0:*:*:*:*:*:*:* cpe:2.3:a:ibm:datapower_gateway_1060:10.6.0.9:*:*:*:*:*:*:* cpe:2.3:a:ibm:datapower_gateway_1100:11.0.0.0:*:*:*:*:*:*:* cpe:2.3:a:ibm:datapower_gateway_1100:11.0.0.1:*:*:*:*:*:*:* |
|
| Vendors & Products |
Ibm
Ibm datapower Gateway 1050 Ibm datapower Gateway 1060 Ibm datapower Gateway 1100 |
|
| References |
| |
| Metrics |
cvssV3_1
|
Status: PUBLISHED
Assigner: ibm
Published:
Updated: 2026-08-12T21:19:41.018Z
Reserved: 2026-04-28T20:55:47.917Z
Link: CVE-2026-7366
No data.
Status : Received
Published: 2026-08-12T22:17:17.780
Modified: 2026-08-12T22:17:17.780
Link: CVE-2026-7366
No data.
OpenCVE Enrichment
No data.