HIGH🇬🇧 English

CVE-2026-59687

Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location

CVSS 8.4v3.1pub. 2026-07-27upd. 2026-08-11

Podatność typu OS command injection w produktach Progress Software — LoadMaster, ECS Connection Manager, Object Scale Connection Manager oraz MOVEit WAF — pozwala uwierzytelnionemu atakującemu z wysokimi uprawnieniami na wykonanie dowolnych poleceń systemowych. W przypadku udanego ataku możliwe jest całkowite przejęcie kontroli nad urządzeniem.

Pokaż oryginał (EN)

An OS Command Injection vulnerability in Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager, and MOVEit WAF allows an authenticated attacker with high privileges to execute arbitrary operating system commands on the affected appliance via the Geo Location management interface, potentially resulting in complete system compromise.

🤖 Analiza AI
Jak działa

Podatność występuje w interfejsie zarządzania Geo Location i jest sklasyfikowana jako CWE-78 (Improper Neutralization of Special Elements used in an OS Command). Dane wejściowe przekazywane przez ten interfejs nie są odpowiednio walidowane ani sanityzowane, co umożliwia wstrzyknięcie złośliwych poleceń systemowych. Atakujący, posiadający konto z wysokimi uprawnieniami, może w ten sposób wykonać arbitralne polecenia na poziomie systemu operacyjnego urządzenia.

Skutki

Udany atak może prowadzić do całkowitego przejęcia kontroli nad podatnym urządzeniem, w tym do nieautoryzowanego dostępu do danych, modyfikacji konfiguracji systemu oraz potencjalnego wykorzystania urządzenia jako punktu wyjścia do dalszych działań w sieci (lateral movement).

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami. Szczegółowe informacje o podatnych i poprawionych wersjach dostępne są w biuletynie bezpieczeństwa Progress Software: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690

Kogo dotyczy

Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager oraz MOVEit WAF — wersje wskazane w referencjach producenta

Uwagi

Podatność jest częścią grupy pięciu CVE (CVE-2026-59686 do CVE-2026-59690) ujętych w jednym biuletynie bezpieczeństwa Progress Software z lipca 2026 r. Wektor CVSS wskazuje na konieczność dostępu z poziomu sieci lokalnej (AV:A) i posiadania wysokich uprawnień (PR:H), co ogranicza powierzchnię ataku, jednak zakres kompromitacji wykracza poza pojedynczy system (S:C).

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Progress Connection Manager For Objectscale

    APP
    Progress
    < 7.2.63.3
  • Progress Ecs Connection Manager

    APP
    Progress
    < 7.2.63.3
  • Progress Loadmaster

    OS
    Progress
    < 7.2.54.197.2.55.0 – 7.2.63.3 (bez)
  • Progress Moveit Web Application Firewall

    APP
    Progress
    < 7.2.63.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-8037CRITICAL9.6⚠ KEVPL ✓ten sam produkt

RCE przez command injection w API urządzeń Progress ADC (LoadMaster)

CVE-2024-1212CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania

CVE-2026-59689HIGH8.0PL ✓ten sam produkt

Privilege escalation do root w produktach Progress Software (LoadMaster, ECS, MOVEit WAF)

CVE-2026-59686HIGH8.4PL ✓ten sam produkt

OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina

CVE-2026-59688HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej