HIGH🇬🇧 English

CVE-2026-59688

Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej

CVSS 8.4v3.1pub. 2026-07-27upd. 2026-08-11

Podatność typu OS command injection w produktach Progress Software (LoadMaster, ECS Connection Manager, Object Scale Connection Manager, MOVEit WAF) umożliwia uwierzytelnionemu atakującemu z wysokimi uprawnieniami wykonanie dowolnych poleceń systemowych. W efekcie możliwe jest całkowite przejęcie kontroli nad zaatakowanym urządzeniem.

Pokaż oryginał (EN)

An OS Command Injection vulnerability in Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager, and MOVEit WAF allows an authenticated attacker with high privileges to execute arbitrary operating system commands on the affected appliance via the backup restore functionality, potentially resulting in complete system compromise.

🤖 Analiza AI
Jak działa

Luka znajduje się w mechanizmie przywracania kopii zapasowej (backup restore functionality). Atakujący posiadający konto z wysokimi uprawnieniami może przekazać do tej funkcji złośliwie spreparowane dane wejściowe, które nie są odpowiednio sanityzowane przed przekazaniem do powłoki systemowej. Pozwala to na wstrzyknięcie i wykonanie dowolnych poleceń systemu operacyjnego w kontekście aplikacji działającej na urządzeniu (CWE-78).

Skutki

Atakujący może uzyskać pełną kontrolę nad zaatakowanym urządzeniem, w tym odczyt i modyfikację danych, instalację złośliwego oprogramowania oraz lateral movement w sieci wewnętrznej. Opis wskazuje na możliwość całkowitego skompromitowania systemu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w biuletynie bezpieczeństwa Progress Software (lipiec 2026): https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690

Kogo dotyczy

Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager oraz MOVEit WAF — dokładne wersje wskazane w referencjach producenta

Uwagi

Podatność wymaga uwierzytelnienia z wysokimi uprawnieniami (PR:H) oraz dostępu z sieci lokalnej (AV:A), co ogranicza powierzchnię ataku w porównaniu do podatności zdalnych bez uwierzytelnienia. Wchodząca w zakres biuletynu seria CVE obejmuje łącznie pięć identyfikatorów (CVE-2026-59686 do CVE-2026-59690) dotyczących produktów Progress Software.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:H
  • Progress Connection Manager For Objectscale

    APP
    Progress
    < 7.2.63.3
  • Progress Ecs Connection Manager

    APP
    Progress
    < 7.2.63.3
  • Progress Loadmaster

    OS
    Progress
    < 7.2.54.197.2.55.0 – 7.2.63.3 (bez)
  • Progress Moveit Web Application Firewall

    APP
    Progress
    < 7.2.63.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje

Powiązane podatności

CVE-2026-8037CRITICAL9.6⚠ KEVPL ✓ten sam produkt

RCE przez command injection w API urządzeń Progress ADC (LoadMaster)

CVE-2024-1212CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania

CVE-2026-59689HIGH8.0PL ✓ten sam produkt

Privilege escalation do root w produktach Progress Software (LoadMaster, ECS, MOVEit WAF)

CVE-2026-59686HIGH8.4PL ✓ten sam produkt

OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina

CVE-2026-59687HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location