Krytyczna podatność typu OS command injection w interfejsie API urządzeń Progress ADC (LoadMaster) umożliwia nieuwierzytelnionemu atakującemu zdalne wykonanie dowolnych poleceń systemowych. Ze względu na brak wymaganego uwierzytelnienia i zakres oddziaływania (Scope: Changed), podatność stanowi poważne zagrożenie dla infrastruktury sieciowej.
▸ Pokaż oryginał (EN)
OS Command Injection Remote Code Execution Vulnerability in API in Progress ADC Products allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints
Atakujący wysyła spreparowane żądania do wielu endpointów API urządzenia LoadMaster, które nie przeprowadzają prawidłowej sanityzacji danych wejściowych (CWE-77 – Improper Neutralization of Special Elements used in a Command). Niezwalidowane dane przekazywane są bezpośrednio do wywołań systemowych, co pozwala na wstrzyknięcie i wykonanie arbitralnych poleceń systemu operacyjnego. Atak można przeprowadzić z segmentu sieciowego, w którym dostępne jest urządzenie, bez żadnych poświadczeń.
Nieuwierzytelniony atakujący uzyskuje możliwość zdalnego wykonania dowolnego kodu (RCE) na urządzeniu LoadMaster, co w praktyce oznacza pełne przejęcie kontroli nad urządzeniem, możliwość kradzieży danych, modyfikacji konfiguracji oraz wykorzystania urządzenia jako punktu wejścia do dalszego lateral movement w sieci.
Należy zastosować patche dostępne u producenta zgodnie z referencjami — biuletyn bezpieczeństwa Progress dostępny pod adresem: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691. Do czasu wdrożenia patcha zaleca się ograniczenie dostępu do API urządzenia wyłącznie do zaufanych adresów sieciowych oraz monitorowanie ruchu kierowanego do endpointów API LoadMaster.
Urządzenia Progress ADC — LoadMaster; szczegółowe informacje o dotkniętych wersjach wskazane są w referencjach producenta (biuletyn bezpieczeństwa Progress z czerwca 2026)
Podatność dotyczy wektora sieciowego AV:A (Adjacent Network), co oznacza, że atakujący musi mieć dostęp do segmentu sieciowego urządzenia. W tym samym biuletynie producent adresuje również drugą podatność: CVE-2026-33691.
CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:HProgress Connection Manager For Objectscale
APPProgress< 7.2.63.2Progress Ecs Connection Manager
APPProgress< 7.2.63.2Progress Loadmaster
OSProgress< 7.2.54.187.2.55.0 – 7.2.63.2 (bez)Progress Moveit Web Application Firewall
APPProgress< 7.2.63.2
CISA KEV — szczegółyi
- Dostawcai
- Progress ↗
- Produkti
- LoadMaster
- Data dodania do KEVi
- 7 sierpnia 2026
- Termin remediation (USA)i
- 10 sierpnia 2026(po terminie)
Zastosuj mitygacje zgodnie z instrukcjami producenta, zapewniając zgodność ze wskazówkami CISA dotyczącymi BOD 26-04 Prioritizing Security Updates Based on Risk (patrz URL w Notes) oraz "Forensics Triage Requirements" CISA (patrz URL w Notes). Postępuj zgodnie z odpowiednimi wskazówkami BOD 26-04 dotyczącymi usług w chmurze lub przerwij korzystanie z produktu, jeśli mitygacje są niedostępne. Interesariusze odpowiadają za ocenę ekspozycji internetowej każdego zasobu i zapewnienie zgodności z wytycznymi łatania bezpieczeństwa BOD 26-04.
▸ Pokaż oryginał (EN)
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Progress LoadMaster zawiera lukę command injection, która pozwala na wykonanie dowolnych poleceń na urządzeniu LoadMaster przez nieuwierzytelniowanego atakującego poprzez eksploatację niezaocyszczonego wejścia w wielu punktach końcowych poleceń.
▸ Pokaż oryginał (EN)
Progress LoadMaster contains a command injection vulnerability that allows an un-authenticated attacker to execute arbitrary commands on the LoadMaster appliance by exploiting unsanitized input in multiple command endpoints.
Powiązane podatności
Progress LoadMaster – nieuwierzytelnione RCE przez command injection w interfejsie zarządzania
Command Injection w Progress LoadMaster i MOVEit WAF — funkcja przywracania kopii zapasowej
Command Injection w Progress LoadMaster i powiązanych produktach via Geo Location
OS Command Injection w produktach Progress Software — zarządzanie przez interfejs admina
Privilege escalation do root w produktach Progress Software (LoadMaster, ECS, MOVEit WAF)