PT-2026-46231 · Progress · Loadmaster+1

·

CVE-2026-8037

·

Publicado

2026-06-04

·

Atualizado

2026-09-09

CVSS v3.1

10

Crítica

VetorAV:A/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Progress Kemp LoadMaster versões GA v7.2.63.1 e anteriores Progress Kemp LoadMaster versões LTSF v7.2.54.17 e anteriores MOVEit WAF versões anteriores a GA v7.2.63.2 Progress ECS Connection Manager (versões afetadas não especificadas) Progress Object Scale Connection Manager (versões afetadas não especificadas)
Description Uma falha de injeção de comandos de SO na API dos produtos Progress ADC permite que um invasor remoto não autenticado execute comandos arbitrários como root no dispositivo LoadMaster. O problema decorre de entradas não sanitizadas em múltiplos endpoints de comando. Especificamente, a função escape quotes() no endpoint /accessv2 utiliza malloc() em vez de calloc(), resultando em memória heap não inicializada, e falha ao adicionar um terminador nulo à string de saída. Isso permite que um invasor leia além do limite do buffer e injete comandos de shell em uma chamada system() através da variável apiuser. Estima-se que existam mais de 100.000 implantações mundialmente, e a exploração ativa foi observada, incluindo quase 300 instâncias expostas online.
Recommendations Atualizar o Progress Kemp LoadMaster GA para a versão 7.2.63.2 ou posterior. Atualizar o Progress Kemp LoadMaster LTSF para uma versão que contenha a correção. Atualizar o MOVEit WAF para a versão GA v7.2.63.2 ou posterior. Como mitigação temporária, restrinja o acesso ao endpoint de API /accessv2 ou desative a API se não for necessária.

Exploit

Correção

LPE

DoS

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11289
CVE-2026-8037
ZDI-26-340
ZDI-26-341
ZDI-26-342
ZDI-26-646

Produtos afetados

Loadmaster
Progress Adc