CVE-2026-8037

Progress LoadMaster

КРИТИЧЕСКИЙ

Вероятность (EPSS) 99.3%
Тяжесть (CVSS) CVSS 9.6
Дата обнаружения

2026-08-07

Профиль угрозы (Вектор)
Доступ
Смежная сеть
Сложность
Низкая
Привилегии
Не требуются
Жертва
Бездействует
Строка: CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Официальное описание

Progress LoadMaster contains a command injection vulnerability that allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints.

Технический анализ и план устранения

Суть уязвимости

Уязвимость CVE-2026-8037 представляет собой критическую ошибку внедрения команд (Command Injection) в программном обеспечении Progress LoadMaster.

Причиной возникновения является недостаточная очистка и валидация входящих данных, передаваемых пользователем в различные командные эндпоинты (endpoints) устройства.

Неавторизованный удаленный злоумышленник может эксплуатировать эту уязвимость путем отправки специально сформированных запросов, что позволяет выполнять произвольные системные команды в операционной системе LoadMaster с правами суперпользователя (root).

Как исправить

Основным способом устранения уязвимости является обновление прошивки Progress LoadMaster до актуальной безопасной версии, выпущенной производителем.

Для исправления выполните следующие действия:

  1. Определите текущую версию установленного ПО с помощью команды в интерфейсе командной строки (CLI):
show version

  1. Загрузите исправленную версию прошивки (версию 7.2.60.0, 7.2.54.10 или более позднюю) с официального портала поддержки Progress Kemp.

  2. Установите обновление через веб-интерфейс управления (WUI) в разделе System Configuration -> Update Software.

  3. Перезагрузите устройство для завершения процесса установки и применения патчей безопасности.

Временные меры

Если установить обновление незамедлительно невозможно, необходимо принять меры для минимизации рисков эксплуатации уязвимости:

  1. Полностью ограничьте доступ к административному веб-интерфейсу (WUI) и интерфейсу управления SSH из внешних сетей. Доступ должен быть разрешен только из доверенного сегмента сети администрирования (Management VLAN).

  2. Настройте правила фильтрации на внешнем межсетевом экране для ограничения доступа к портам управления (по умолчанию TCP 8443 и TCP 22). Пример команды для ограничения доступа к порту управления на сетевом шлюзе:

iptables -A INPUT -p tcp --dport 8443 ! -s 192.168.1.0/24 -j DROP

  1. Задействуйте сигнатуры систем обнаружения и предотвращения вторжений (IDS/IPS) или правила Web Application Firewall (WAF) для блокировки подозрительных HTTP-запросов, содержащих спецсимволы внедрения команд в параметрах к эндпоинтам LoadMaster.

  2. Настройте отправку системных журналов (syslog) на централизованную систему сбора логов (SIEM) для оперативного обнаружения признаков компрометации и подозрительной активности.

Обсуждение и опыт коллег
0
Чтобы оставить комментарий, необходимо войти или зарегистрироваться.

Пока никто не поделился опытом.
Станьте первым!