CVE-2026-8037
Progress LoadMaster
2026-08-07
Progress LoadMaster contains a command injection vulnerability that allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints.
Технический анализ и план устранения
Суть уязвимости
Уязвимость CVE-2026-8037 представляет собой критическую ошибку внедрения команд (Command Injection) в программном обеспечении Progress LoadMaster.
Причиной возникновения является недостаточная очистка и валидация входящих данных, передаваемых пользователем в различные командные эндпоинты (endpoints) устройства.
Неавторизованный удаленный злоумышленник может эксплуатировать эту уязвимость путем отправки специально сформированных запросов, что позволяет выполнять произвольные системные команды в операционной системе LoadMaster с правами суперпользователя (root).
Как исправить
Основным способом устранения уязвимости является обновление прошивки Progress LoadMaster до актуальной безопасной версии, выпущенной производителем.
Для исправления выполните следующие действия:
- Определите текущую версию установленного ПО с помощью команды в интерфейсе командной строки (CLI):
show version
-
Загрузите исправленную версию прошивки (версию 7.2.60.0, 7.2.54.10 или более позднюю) с официального портала поддержки Progress Kemp.
-
Установите обновление через веб-интерфейс управления (WUI) в разделе System Configuration -> Update Software.
-
Перезагрузите устройство для завершения процесса установки и применения патчей безопасности.
Временные меры
Если установить обновление незамедлительно невозможно, необходимо принять меры для минимизации рисков эксплуатации уязвимости:
-
Полностью ограничьте доступ к административному веб-интерфейсу (WUI) и интерфейсу управления SSH из внешних сетей. Доступ должен быть разрешен только из доверенного сегмента сети администрирования (Management VLAN).
-
Настройте правила фильтрации на внешнем межсетевом экране для ограничения доступа к портам управления (по умолчанию TCP 8443 и TCP 22). Пример команды для ограничения доступа к порту управления на сетевом шлюзе:
iptables -A INPUT -p tcp --dport 8443 ! -s 192.168.1.0/24 -j DROP
-
Задействуйте сигнатуры систем обнаружения и предотвращения вторжений (IDS/IPS) или правила Web Application Firewall (WAF) для блокировки подозрительных HTTP-запросов, содержащих спецсимволы внедрения команд в параметрах к эндпоинтам LoadMaster.
-
Настройте отправку системных журналов (syslog) на централизованную систему сбора логов (SIEM) для оперативного обнаружения признаков компрометации и подозрительной активности.
Пока никто не поделился опытом.
Станьте первым!