HIGH🇬🇧 English

CVE-2026-59686

OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina

CVSS 8.4v3.1pub. 2026-07-27upd. 2026-08-11

Podatność typu command injection w produktach Progress Software (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) umożliwia uwierzytelnionemu atakującemu z wysokimi uprawnieniami wykonanie dowolnych poleceń systemu operacyjnego za pośrednictwem interfejsu zarządzania. Skuteczne wykorzystanie może prowadzić do całkowitego przejęcia kontroli nad urządzeniem.

Pokaż oryginał (EN)

An OS Command Injection vulnerability in Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager, and MOVEit WAF allows an authenticated attacker with high privileges to execute arbitrary operating system commands on the affected appliance via the management interface, potentially resulting in complete system compromise.

🤖 Analiza AI
Jak działa

Błąd sklasyfikowany jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command) polega na niewystarczającym filtrowaniu danych wejściowych przekazywanych do wywołań poleceń systemowych w interfejsie zarządzania. Atakujący posiadający konto z wysokimi uprawnieniami może spreparować odpowiednie żądanie zawierające złośliwy payload, który zostanie wykonany bezpośrednio przez system operacyjny urządzenia. Wektor ataku wymaga dostępu do segmentu sieci, w którym dostępny jest interfejs zarządzania (AV:A), co ogranicza ekspozycję, lecz nie eliminuje ryzyka.

Skutki

Atakujący może wykonać dowolne polecenia systemu operacyjnego na podatnym urządzeniu, co w konsekwencji może prowadzić do pełnego przejęcia systemu — naruszenia poufności, integralności i dostępności (C:H/I:H/A:H) oraz potencjalnego lateral movement w sieci wewnętrznej.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — szczegółowe informacje o wersjach naprawionych dostępne są w biuletynie bezpieczeństwa Progress Software: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690. Zaleca się także ograniczenie dostępu do interfejsu zarządzania wyłącznie do zaufanych hostów i segmentów sieci.

Kogo dotyczy

Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager oraz MOVEit WAF — konkretne wersje wskazane w referencjach producenta

Uwagi

Podatność jest częścią szerszego biuletynu bezpieczeństwa obejmującego łącznie pięć CVE (CVE-2026-59686 do CVE-2026-59690) opublikowanego przez Progress Software w lipcu 2026 roku.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Progress Connection Manager For Objectscale

    APP
    Progress
    < 7.2.63.3
  • Progress Ecs Connection Manager

    APP
    Progress
    < 7.2.63.3
  • Progress Loadmaster

    OS
    Progress
    < 7.2.54.197.2.55.0 – 7.2.63.3 (bez)
  • Progress Moveit Web Application Firewall

    APP
    Progress
    < 7.2.63.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-8037CRITICAL9.6⚠ KEVPL ✓ten sam produkt

RCE przez command injection w API urządzeń Progress ADC (LoadMaster)

CVE-2024-1212CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania

CVE-2026-59689HIGH8.0PL ✓ten sam produkt

Privilege escalation do root w produktach Progress Software (LoadMaster, ECS, MOVEit WAF)

CVE-2026-59687HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location

CVE-2026-59688HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej