Progress LoadMaster sérülékenységek

Editors' Pick

A Progress LoadMaster több, súlyos biztonsági hibája ismét keresett, miután a kutatók részletes technikai elemzést és működő proof-of-concept exploitot tettek közzé. A legkritikusabb sérülékenység, a CVE-2026-8037 (CVSS 9.8) egy pre-auth RCE hiba, amely az API-t érinti. A sebezhetőség oka egy hibás memóriakezelés az escape_quotes() függvényben, a bemeneti adatok nem megfelelő lezárása miatt a támadó speciálisan kialakított kérésekkel parancsbefecskendezést érhet el, és root jogosultsággal futtathat tetszőleges parancsokat. Mivel a LoadMaster jellemzően a vállalati hálózat peremén helyezkedik el, egy sikeres kompromittálás közvetlen belépési pontot biztosíthat a belső infrastruktúrához. 

A CVE-2026-8037 mellett további sérülékenységek is érintik a LoadMastert, köztük a CVE-2026-33691, ezért a gyártó több biztonsági frissítést adott ki. A sérülékeny verziók közé tartoznak a GA 7.2.63.1 és korábbi, valamint az LTSF 7.2.54.17 és korábbi kiadások, a javításokat a 7.2.63.2, illetve 7.2.54.18 verziók tartalmazzák. Bár a Progress a javítás kiadásakor még nem ismert aktív kihasználásról számolt be, a nyilvánosan elérhető PoC megjelenése után biztonsági szolgáltatók már észleltek exploitkísérleteket, ezért a sérülékenység várhatóan rövid időn belül szélesebb körben is megjelenik a támadásokban. 

Az adminoknak javasolt az API hozzáférésének felülvizsgálata, a LoadMaster mielőbbi frissítése, valamint az appliance naplóinak átvizsgálása a gyanús API-hívások és parancsvégrehajtási kísérletek felderítésére. 

FORRÁS