Podatność klasy Incorrect Authorization (CWE-863) umożliwia uwierzytelnionemu atakującemu z niskimi uprawnieniami eskalację do poziomu root na urządzeniu. Skutkuje to potencjalnym pełnym przejęciem kontroli nad systemem.
▸ Pokaż oryginał (EN)
An Incorrect Authorization vulnerability in Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager, and MOVEit WAF allows an authenticated attacker with low privileges to escalate privileges to root on the affected appliance, potentially resulting in full system compromise.
Błąd polega na nieprawidłowej weryfikacji autoryzacji — system nie sprawdza poprawnie, czy użytkownik o niskich uprawnieniach ma prawo do wykonania operacji wymagających uprawnień administratora. Atakujący, który posiada już dostęp do konta z niskimi uprawnieniami (np. zwykłego użytkownika), może skorzystać z tej luki, aby podnieść swoje uprawnienia do poziomu root na podatnym urządzeniu. Wektor ataku jest sieciowy, ograniczony do segmentu lokalnego (AV:A), co oznacza, że atakujący musi znajdować się w tej samej sieci lub segmencie LAN.
Atakujący może uzyskać pełne uprawnienia root na urządzeniu, co prowadzi do całkowitego przejęcia systemu — w tym dostępu do danych, możliwości modyfikacji konfiguracji oraz potencjalnego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami (biuletyn bezpieczeństwa Progress Software z lipca 2026 r.: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690). Do czasu aktualizacji należy ograniczyć dostęp do urządzeń wyłącznie do zaufanych segmentów sieci.
Progress Software LoadMaster, ECS Connection Manager, Object Scale Connection Manager oraz MOVEit WAF — konkretne wersje wskazane w referencjach producenta.
Podatność jest częścią szerszego biuletynu bezpieczeństwa Progress Software z lipca 2026 r., obejmującego łącznie pięć CVE (CVE-2026-59686 do CVE-2026-59690) dotyczących produktów LoadMaster i powiązanych komponentów.
CVSS:3.1/AV:A/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HProgress Connection Manager For Objectscale
APPProgress< 7.2.63.3Progress Ecs Connection Manager
APPProgress< 7.2.63.3Progress Loadmaster
OSProgress< 7.2.54.197.2.55.0 – 7.2.63.3 (bez)Progress Moveit Web Application Firewall
APPProgress< 7.2.63.3
Powiązane podatności
RCE przez command injection w API urządzeń Progress ADC (LoadMaster)
Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania
Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej
OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina
Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location