PT-2026-46231 · Progress · Loadmaster+1
CVSS v3.1
10
Crítica
| Vetor | AV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Progress Kemp LoadMaster versões GA v7.2.63.1 e anteriores
Progress Kemp LoadMaster versões LTSF v7.2.54.17 e anteriores
MOVEit WAF versões anteriores a GA v7.2.63.2
Progress ECS Connection Manager (versões afetadas não especificadas)
Progress Object Scale Connection Manager (versões afetadas não especificadas)
Description
Uma falha de injeção de comandos de SO na API dos produtos Progress ADC permite que um invasor remoto não autenticado execute comandos arbitrários como root no dispositivo LoadMaster. O problema decorre de entradas não sanitizadas em múltiplos endpoints de comando. Especificamente, a função
escape quotes() no endpoint /accessv2 utiliza malloc() em vez de calloc(), resultando em memória heap não inicializada, e falha ao adicionar um terminador nulo à string de saída. Isso permite que um invasor leia além do limite do buffer e injete comandos de shell em uma chamada system() através da variável apiuser. Estima-se que existam mais de 100.000 implantações mundialmente, e a exploração ativa foi observada, incluindo quase 300 instâncias expostas online.Recommendations
Atualizar o Progress Kemp LoadMaster GA para a versão 7.2.63.2 ou posterior.
Atualizar o Progress Kemp LoadMaster LTSF para uma versão que contenha a correção.
Atualizar o MOVEit WAF para a versão GA v7.2.63.2 ou posterior.
Como mitigação temporária, restrinja o acesso ao endpoint de API
/accessv2 ou desative a API se não for necessária.Exploit
Correção
LPE
DoS
RCE
Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Loadmaster
Progress Adc