HIGH🇬🇧 English

CVE-2026-59689

Privilege escalation do root w produktach Progress Software (LoadMaster, ECS, MOVEit WAF)

CVSS 8.0v3.1pub. 2026-07-27upd. 2026-08-11

Podatność klasy Incorrect Authorization (CWE-863) umożliwia uwierzytelnionemu atakującemu z niskimi uprawnieniami eskalację do poziomu root na urządzeniu. Skutkuje to potencjalnym pełnym przejęciem kontroli nad systemem.

Pokaż oryginał (EN)

An Incorrect Authorization vulnerability in Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager, and MOVEit WAF allows an authenticated attacker with low privileges to escalate privileges to root on the affected appliance, potentially resulting in full system compromise.

🤖 Analiza AI
Jak działa

Błąd polega na nieprawidłowej weryfikacji autoryzacji — system nie sprawdza poprawnie, czy użytkownik o niskich uprawnieniach ma prawo do wykonania operacji wymagających uprawnień administratora. Atakujący, który posiada już dostęp do konta z niskimi uprawnieniami (np. zwykłego użytkownika), może skorzystać z tej luki, aby podnieść swoje uprawnienia do poziomu root na podatnym urządzeniu. Wektor ataku jest sieciowy, ograniczony do segmentu lokalnego (AV:A), co oznacza, że atakujący musi znajdować się w tej samej sieci lub segmencie LAN.

Skutki

Atakujący może uzyskać pełne uprawnienia root na urządzeniu, co prowadzi do całkowitego przejęcia systemu — w tym dostępu do danych, możliwości modyfikacji konfiguracji oraz potencjalnego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Progress Software z lipca 2026 r.: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690). Do czasu aktualizacji należy ograniczyć dostęp do urządzeń wyłącznie do zaufanych segmentów sieci.

Kogo dotyczy

Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager oraz MOVEit WAF — konkretne wersje wskazane w referencjach producenta.

Uwagi

Podatność jest częścią szerszego biuletynu bezpieczeństwa Progress Software z lipca 2026 r., obejmującego łącznie pięć CVE (CVE-2026-59686 do CVE-2026-59690) dotyczących produktów LoadMaster i powiązanych komponentów.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Progress Connection Manager For Objectscale

    APP
    Progress
    < 7.2.63.3
  • Progress Ecs Connection Manager

    APP
    Progress
    < 7.2.63.3
  • Progress Loadmaster

    OS
    Progress
    < 7.2.54.197.2.55.0 – 7.2.63.3 (bez)
  • Progress Moveit Web Application Firewall

    APP
    Progress
    < 7.2.63.3
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
LPE
CWE
Referencje

Powiązane podatności

CVE-2026-8037CRITICAL9.6⚠ KEVPL ✓ten sam produkt

RCE przez command injection w API urządzeń Progress ADC (LoadMaster)

CVE-2024-1212CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania

CVE-2026-59688HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej

CVE-2026-59686HIGH8.4PL ✓ten sam produkt

OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina

CVE-2026-59687HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location