CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2026-8037

RCE przez command injection w API urządzeń Progress ADC (LoadMaster)

CVSS 9.6v3.1pub. 2026-06-04upd. 2026-08-10

Krytyczna podatność typu OS command injection w interfejsie API urządzeń Progress ADC (LoadMaster) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymaganego uwierzytelnienia i zakres oddziaływania (Scope: Changed), podatność stanowi poważne zagrożenie dla infrastruktury sieciowej.

Pokaż oryginał (EN)

OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints

🤖 Analiza AI
Jak działa

Atakujący wysyła spreparowane żądania do wielu endpointów API urządzenia LoadMaster, które nie przeprowadzają prawidłowej sanityzacji danych wejściowych (CWE-77 – Improper Neutralization of Special Elements used in a Command). Niezwalidowane dane przekazywane są bezpośrednio do wywołań systemowych, co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń systemu operacyjnego. Atak można przeprowadzić z segmentu sieciowego, w którym dostępne jest urządzenie, bez żadnych poświadczeń.

Skutki

Nieuwierzytelniony atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na urządzeniu LoadMaster, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, możliwość kradzieży danych, modyfikacji konfiguracji oraz wykorzystania urządzenia jako punktu wejścia do dalszego lateral movement w sieci.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Progress dostępny pod adresem: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do API urządzenia wyłącznie do zaufanych adresów sieciowych oraz monitorowanie ruchu kierowanego do endpointów API LoadMaster.

Kogo dotyczy

Urządzenia Progress ADC — LoadMaster; szczegółowe informacje o dotkniętych wersjach wskazane są w referencjach producenta (biuletyn bezpieczeństwa Progress z czerwca 2026)

Uwagi

Podatność dotyczy wektora sieciowego AV:A (Adjacent Network), co oznacza, że atakujący musi mieć dostęp do segmentu sieciowego urządzenia. W tym samym biuletynie producent adresuje również drugą podatność: CVE-2026-33691.

CVSS Vector
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
  • Progress Connection Manager For Objectscale

    APP
    Progress
    < 7.2.63.2
  • Progress Ecs Connection Manager

    APP
    Progress
    < 7.2.63.2
  • Progress Loadmaster

    OS
    Progress
    < 7.2.54.187.2.55.0 – 7.2.63.2 (bez)
  • Progress Moveit Web Application Firewall

    APP
    Progress
    < 7.2.63.2

CISA KEV — szczegółyi

Dostawcai
Progress
Produkti
LoadMaster
Data dodania do KEVi
7 sierpnia 2026
Termin remediation (USA)i
10 sierpnia 2026(po terminie)
Wymagana akcja (CISA)i

Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność ze wskazówkami CISA dotyczącymi BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z odpowiednimi wskazówkami BOD 26-04 dotyczącymi usług w chmurze lub przerwij korzystanie z produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji internetowej każdego zasobu i zapewnienie zgodności z wytycznymi łatania bezpieczeństwa BOD 26-04.

tłumaczenie AI
Pokaż oryginał (EN)

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Opis CISAi

Progress LoadMaster zawiera lukę command injection, która pozwala na wykonanie dowolnych poleceń na urządzeniu LoadMaster przez nieuwierzytelniowanego atakującego poprzez eksploatację niezaocyszczonego wejścia w wielu punktach końcowych poleceń.

tłumaczenie AI
Pokaż oryginał (EN)

Progress LoadMaster contains a command injection vulnerability that allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 10 sierpnia 2026
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2024-1212CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania

CVE-2026-59688HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej

CVE-2026-59687HIGH8.4PL ✓ten sam produkt

Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location

CVE-2026-59686HIGH8.4PL ✓ten sam produkt

OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina

CVE-2026-59689HIGH8.0PL ✓ten sam produkt

Privilege escalation do root w produktach Progress Software (LoadMaster, ECS, MOVEit WAF)