Critical Progress Chyba Kemp LoadMaster umožňuje provedení pre-autorizačního kořenového příkazu

Kritická chyba zabezpečení v Progress Kemp LoadMaster může umožnit neověřeným útočníkům spouštět příkazy jako root na postižených zařízeních, když je API povoleno a dostupné.

Chyba je sledována jako CVE-2026-8037 a ovlivňuje LoadMaster GA 7.2.63.1 a starší, spolu s LTSF 7.2.54.17 a starší. Progress vydal opravené verze a administrátoři by měli okamžitě upgradovat.

Nejzávažnější problém je podrobně popsán vZDI-26-342, což dává chybě apiuser CVSS skóre 9,8, protože zneužití nevyžaduje žádnou autentizaci a může vést ke spuštění kódu jako root.

Proč to CVE-2026-8037 myslí vážně

Kemp LoadMaster se běžně používá jako vyvažovač zátěže a kontrolér doručování aplikací. Často se nachází v blízkosti okraje sítě, kde se stará o provoz aplikací, snižování zátěže SSL a TLS, kontroly stavu, přepínání obsahu a funkce brány firewall webových aplikací.

Toto umístění činí chybu vzdáleného spuštění kódu obzvláště nebezpečnou. Pokud útočníci dosáhnou postiženého koncového bodu API, nemusí v cílovém prostředí potřebovat heslo ani oporu.

Theanalýza watchTowr Labsříká, že CVE-2026-8037 je přístupný každému, kdo má přístup k API, a popisuje problém jako zranitelnost vzdáleného spuštění kódu před ověřením.

PoložkaPodrobnosti
CVECVE-2026-8037
ProduktProgress Kemp LoadMaster
Nejpřísnější doporučeníZDI-26-342
skóre CVSS9.8
Požadavek na útokSíťový přístup k dotčenému rozhraní API
AutentizaceNení vyžadováno pro problém s apiuserem
DopadVzdálené provádění příkazů jako root

Které verze LoadMaster jsou ovlivněny?

Progress uvádí CVE-2026-8037 v modulu API a uživatelského rozhraníChyby zabezpečení LoadMastertabulka. Společnost říká, že pevné verze jsou k dispozici jak pro obecnou dostupnost, tak pro větve funkcí dlouhodobé podpory.

Zranitelné verze jsou GA 7.2.63.1 a starší a LTSF 7.2.54.17 a starší. Opravené verze jsou GA 7.2.63.2 a LTSF 7.2.54.18.

Tento problém je nejdůležitější pro zařízení s povoleným rozhraním API. Organizace by měly považovat jakýkoli koncový bod rozhraní LoadMaster API vystavený internetu nebo široce dosažitelný za prioritní cíl oprav.

VětevDotčená verzeOpravená verze
LoadMaster GA7.2.63.1 a starší7.2.63.2
LoadMaster LTSF7.2.54.17 a starší7.2.54.18

Jak zranitelnost funguje

Chyba spočívá ve způsobu, jakým LoadMaster zpracovává vstup předaný koncovému bodu accessv2. Zranitelná cesta zpracuje hodnotu apiuser před vytvořením příkazu shellu.

PodleZDI-26-342, chyba existuje ve zpracování parametru apiuser poskytnutého koncovému bodu accessv2 a je výsledkem nesprávné inicializace paměti před přístupem.

V praxi to znamená, že útočník může utvářet požadavek tak, aby se data ze sousední paměti haldy stala součástí příkazového řetězce. To vytvoří cestu od vytvořeného požadavku API ke spuštění příkazu jako root.

  • Útočník odešle vytvořený požadavek na koncový bod accessv2 API.
  • Hodnota apiuser prochází rutinou pro escapování uvozovek.
  • Zranitelnému kódu se nepodařilo správně ukončit únikový výstup.
  • Tvůrce příkazů může pokračovat ve čtení dat haldy řízených útočníkem.
  • Výsledný příkaz shellu může obsahovat vložené užitečné zatížení.

Patch ukazuje hlavní příčinu

WatchTowr Labs porovnaly zranitelné a opravené verze LoadMaster a zjistily, že oprava změnila funkci nazvanou escape_quotes(). Tato funkce má zajistit, aby byl uživatelský vstup bezpečný, než bude umístěn do argumentu shellu.

Zranitelná implementace používala malloc a po uniklém výstupu se jí nepodařilo přidat null terminátor. Opravená implementace používá alokaci vyplněnou nulou a zapisuje chybějící terminátor.

Thetechnický zápisvysvětluje, že čtyři znaky jednoduchých uvozovek se mohou během escapování rozšířit na 16 bajtů, což pomáhá přepsat metadata alokátoru a umožňuje datové zátěži dosáhnout cesty konstrukce příkazu shellu.

Progress vydal opravu

Progress říká, že opravila CVE-2026-8037 ve verzi 7.2.63.2. Společnost problém popisuje ve svémAktualizace zabezpečení LoadMasterjako zranitelnost vzdáleného spuštění kódu pro vložení příkazu v uživatelském rozhraní a příkazu API pro šifrovací sadu.

Tabulka zranitelnosti Progress také uvádí CVE-2026-8037 jako opravené v LMOS 7.2.63.2 a LMOS 7.2.54.18. To znamená, že správci by měli ověřit jak nainstalovanou verzi, tak aktivní větev aktualizace, než se domnívají, že je zařízení bezpečné.

Stejné červnové vydání také řeší CVE-2026-33691, samostatný problém LoadMaster ovlivňující součást brány firewall webových aplikací. Týmy, které již plánují údržbu, by měly obě opravy zkontrolovat společně.

Proč zařízení edge potřebují naléhavou opravu

Vyrovnávače zátěže a řadiče doručování aplikací se mohou stát vysoce hodnotnými cíli, protože stojí před důležitými aplikacemi. Kompromitované zařízení může útočníkům poskytnout přístup k tokům provozu, funkcím správy, přihlašovacím údajům a interním síťovým cestám.

Toto riziko není u okrajových produktů teoretické. Útočníci se často zaměřují na VPN, firewally, nástroje pro vyrovnávání zátěže a další perimetrické systémy, protože nabízejí přímou cestu do podnikových prostředí.

Bezpečnostní krytí odHacker Newstaké zdůraznil, že chyba může umožnit útočníkům spouštět příkazy root před ověřením, pokud se dostanou k postiženému rozhraní API.

Riziková oblastProč na tom záleží
Umístění okraje sítěZařízení LoadMaster často přijímají provoz dříve, než to dělají backendové systémy
Provádění na kořenové úrovniÚspěšné zneužití může útočníkům poskytnout vysokou kontrolu nad zařízením
expozice APIDosažitelná správa nebo povrchy API zvyšují okno útoku
Řízení dopravyKompromitovaná zařízení mohou odhalit citlivé cesty aplikací nebo přihlašovací údaje

Co by nyní měli správci dělat

Správci by měli upgradovat zařízení LoadMaster na GA 7.2.63.2 nebo LTSF 7.2.54.18 co nejdříve. Měli by také ověřit, zda je povolen přístup k rozhraní API, a omezit jej pouze na důvěryhodné sítě pro správu.

The7.2.63.2 poznámky k vydánípotvrďte, že problém RCE vkládání příkazů byl vyřešen. Organizace bez smlouvy o aktivní údržbě by se měly obrátit na společnost Progress nebo jejího prodejce, aby získali příslušnou aktualizaci.

Po opravě by týmy měly zkontrolovat protokoly, zda neobsahují neobvyklé požadavky API, neočekávané administrativní aktivity, nové změny konfigurace a odchozí připojení ze zařízení.

  • Upgradujte na GA 7.2.63.2 nebo LTSF 7.2.54.18.
  • Zakažte přístup k rozhraní API, pokud jej organizace nepotřebuje.
  • Omezte přístup k rozhraní API a správě na důvěryhodné rozsahy IP adres.
  • Blokovat veřejný přístup k internetu k administrativním rozhraním.
  • Zkontrolujte protokoly zařízení, zda neobsahují podezřelé požadavky na přístup v2.
  • Zkontrolujte neočekávané změny certifikátů, virtuálních služeb a nastavení WAF.
  • Pokud máte podezření na kompromitaci, otočte přihlašovací údaje.

Jak upřednostnit odpověď

Organizace by měly umístit zařízení LoadMaster s internetem na začátek seznamu oprav. Systémy s přístupem API vystavené širokým vnitřním sítím by měly následovat.

TheZranitelnosti pokrokustránka potvrzuje, že je k dispozici oprava, takže týmy by neměly považovat zmírňování pouze za dlouhodobou odpověď.

Krátkodobá omezení sítě mohou snížit expozici, zatímco jsou připravena okna údržby. Neměli by nahrazovat aktualizaci dodavatele, protože zranitelný kód zůstává přítomen, dokud zařízení nespustí pevnou verzi.

PřednostTyp zařízeníDoporučená akce
NejvyššíLoadMaster orientovaný na internet s povoleným rozhraním APIOkamžitě opravte a omezte přístup k API
VysokýInterní LoadMaster s širokou dostupností APIRychle opravte a omezte sítě správy
StředníLoadMaster s vypnutým rozhraním APIOpravte během příštího okna naléhavé údržby
PokračujícíVšechna nasazení LoadMasterSledujte protokoly a udržujte aktuální firmware

Čím se tato chyba liší od dřívějších chyb LoadMaster

Progress LoadMaster čelil v posledních letech několika problémům s vkládáním příkazů, ale CVE-2026-8037 vyniká tím, že nejzávažnější cesta apiuseru nevyžaduje ověření.

Některé související položky ZDI pro CVE-2026-8037 vyžadují oprávnění a mají nižší skóre. Na tomto rozdílu záleží pro obránce, protože cesta pre-auth apiuseru vytváří rychlejší cestu od síťového odhalení ke spuštění na úrovni root.

Hlášení zHacker Newspoznamenává, že Progress ocenil Syeda Ibrahima Ahmeda z TrendAI Research za objevení a nahlášení problému prostřednictvím iniciativy Zero Day.

Sečteno a podtrženo

CVE-2026-8037 poskytuje útočníkům cestu s vysokým dopadem proti zařízením Progress Kemp LoadMaster, když je zranitelné API dosažitelné. Kombinace žádné autentizace, přístupu k síťovým útokům a provádění příkazů na úrovni root z něj dělá problém s opravou.

Bezpečnostní týmy by měly nejprve ověřit expozici, ale neměly by čekat na zprávy o zneužití, než začnou jednat. Okrajová infrastruktura se často stává cílem brzy poté, co se technické detaily zveřejní.

Nejbezpečnější odpovědí je upgradovat na pevnou verzi LoadMaster, omezit přístup k rozhraní API, zkontrolovat protokoly a potvrdit, že administrativní rozhraní nelze dosáhnout z nedůvěryhodných sítí.

FAQ

Co je CVE-2026-8037 v Progress Kemp LoadMaster?

CVE-2026-8037 je chyba zabezpečení umožňující vzdálené spuštění kódu, která ovlivňuje Progress Kemp LoadMaster. Nejzávažnější problém s rozhraním apiuser může umožnit neověřeným útočníkům spouštět příkazy jako root, pokud se dostanou k postiženému rozhraní API.

Které verze Kemp LoadMaster jsou ovlivněny CVE-2026-8037?

CVE-2026-8037 ovlivňuje LoadMaster GA 7.2.63.1 a starší a LTSF 7.2.54.17 a starší. Progress problém opravil v GA 7.2.63.2 a LTSF 7.2.54.18.

Vyžaduje zneužití CVE-2026-8037 ověření?

Nejzávažnější chyba apiuser zdokumentovaná v ZDI-26-342 nevyžaduje ověření. Další související položky ZDI vázané na CVE-2026-8037 mají jiné požadavky na oprávnění, takže administrátoři by se měli při posuzování naléhavého rizika zaměřit na problém s rozhraním předběžného ověření.

Co by měli správci udělat pro opravu CVE-2026-8037?

Správci by měli upgradovat na LoadMaster GA 7.2.63.2 nebo LTSF 7.2.54.18, omezit API a přístup pro správu k důvěryhodným sítím a zkontrolovat protokoly, zda neobsahují podezřelou aktivitu API.

Stačí deaktivace API ke zmírnění CVE-2026-8037?

Zakázání nebo omezení přístupu k rozhraní API může snížit vystavení, ale nemělo by nahradit aktualizaci dodavatele. Zranitelný kód zůstává přítomen, dokud zařízení nespustí pevnou verzi LoadMaster.