IBM MQ Java and JMS client libraries could allow an authenticated attacker to execute arbitrary code on client applications due to a deserialization filter bypass in exception handling.
This issue was addressed under Known Issue DT472667
IBM MQ version 9.1 LTS
Apply cumulative security update 9.1.0.38 https://www.ibm.com/support/pages/downloading-ibm-mq-91-lts
IBM MQ version 9.2 LTS
Apply cumulative security update 9.2.0.44 https://www.ibm.com/support/pages/downloading-ibm-mq-92-lts
IBM MQ version 9.3 LTS
Apply cumulative security update 9.3.0.42 https://www.ibm.com/support/pages/downloading-ibm-mq-93-lts
IBM MQ version 9.4 LTS
Apply cumulative security update https://www.ibm.com/support/pages/downloading-ibm-mq-94-lts 9.4.0.26 https://www.ibm.com/support/pages/downloading-ibm-mq-94-lts
IBM MQ version 9.3 CD, 9.4 CD and 10.0.0.0
Upgrade to IBM MQ version 10.0.0.5 https://www.ibm.com/support/pages/downloading-ibm-mq-100