A kritikus előrehaladás A Kemp LoadMaster hibája lehetővé teszi a hitelesítés előtti gyökérparancs végrehajtását

A Progress Kemp LoadMaster egy kritikus biztonsági rése lehetővé teszi, hogy a nem hitelesített támadók rootként futtassák a parancsokat az érintett készülékeken, ha az API engedélyezve van és elérhető.

A hiba a CVE-2026-8037 néven van nyomon követve, és a LoadMaster GA 7.2.63.1 és korábbi verzióit, valamint az LTSF 7.2.54.17 és korábbi verzióit érinti. A Progress javított verziókat adott ki, és a rendszergazdáknak azonnal frissíteniük kell.

A legsúlyosabb problémát részleteziZDI-26-342, amely 9,8-as CVSS-pontszámot ad az apiuser hibának, mivel a kiaknázás nem igényel hitelesítést, és rootként kódfuttatáshoz vezethet.

Miért komoly a CVE-2026-8037?

A Kemp LoadMastert általában terheléselosztóként és alkalmazásszállítási vezérlőként használják. Gyakran a hálózat széléhez közel helyezkedik el, ahol kezeli az alkalmazásforgalmat, az SSL- és TLS-letöltést, az állapotellenőrzéseket, a tartalomváltást és a webalkalmazások tűzfal funkcióit.

Ez az elhelyezés különösen veszélyessé teszi a távoli kódvégrehajtási hibát. Ha a támadók elérik az érintett API-végpontot, előfordulhat, hogy nincs szükségük jelszóra vagy támaszra a célkörnyezeten belül.

AwatchTowr Labs elemzésazt mondja, hogy a CVE-2026-8037 bárki számára elérhető, aki hozzáfér az API-hoz, és a problémát a hitelesítés előtti távoli kódfuttatási sebezhetőségként írja le.

TételRészletek
CVECVE-2026-8037
TermékHaladás Kemp LoadMaster
A legszigorúbb tanácsadásZDI-26-342
CVSS pontszám9.8
Támadási követelményHálózati hozzáférés az érintett API-hoz
HitelesítésNem szükséges az apiuser kiadáshoz
HatásTávoli parancsvégrehajtás rootként

Mely LoadMaster verziókat érinti?

A Progress a CVE-2026-8037 listát tartalmazza az API és UI modul alattLoadMaster biztonsági résektáblázat. A vállalat szerint a rögzített verziók mind az általános elérhetőség, mind a hosszú távú támogatási szolgáltatásokhoz elérhetők.

A sebezhető verziók a GA 7.2.63.1 és régebbi, valamint az LTSF 7.2.54.17 és régebbi. A javított kiadások a GA 7.2.63.2 és LTSF 7.2.54.18.

A probléma leginkább az API-val rendelkező készülékeknél számít. A szervezeteknek minden interneten elérhető vagy széles körben elérhető LoadMaster API-végpontot prioritási javítási célként kell kezelniük.

ÁgÉrintett verzióFix verzió
LoadMaster GA7.2.63.1 és régebbi7.2.63.2
LoadMaster LTSF7.2.54.17 és régebbi7.2.54.18

Hogyan működik a sebezhetőség

A hiba abban rejlik, ahogyan a LoadMaster kezeli az accessv2 végpontnak átadott bevitelt. A sebezhető elérési út feldolgozza az apiuser értéket a shell parancs létrehozása előtt.

SzerintZDI-26-342, a hiba az accessv2 végpontnak biztosított apiuser paraméter kezelésében van, és abból adódik, hogy a memória nincs megfelelően inicializálva a hozzáférés előtt.

Gyakorlatilag a támadó úgy alakíthatja a kérést, hogy a szomszédos kupacmemóriából származó adatok a parancssor részévé váljanak. Ez elérési utat hoz létre a kialakított API-kéréstől a parancsvégrehajtásig rootként.

  • A támadó kialakított kérést küld az accessv2 API-végpontnak.
  • Az apiuser érték egy idézet-megszökő rutinon megy keresztül.
  • A sérülékeny kód nem tudja megfelelően leállítani a kihagyott kimenetet.
  • A parancskészítő folytathatja a támadó által vezérelt halomadatok beolvasását.
  • Az eredményül kapott shell parancs tartalmazhatja a beinjektált hasznos terhelést.

A folt megmutatja a kiváltó okot

A watchTowr Labs összehasonlította a sérülékeny és javított LoadMaster verziót, és megállapította, hogy a javítás megváltoztatta az escape_quotes() nevű függvényt. Ennek a függvénynek a feladata, hogy biztonságossá tegye a felhasználói bevitelt, mielőtt a shell argumentumba kerülne.

A sérülékeny megvalósítás malloc-ot használt, és nem tudott null lezárót hozzáadni a kikerült kimenet után. A javított megvalósítás nullával kitöltött allokációt használ, és kiírja a hiányzó lezárót.

Aműszaki leíráselmagyarázza, hogy négy idézőjel karakter 16 bájtra bővülhet a kilépés során, ami segít felülírni az allokátor metaadatait, és lehetővé teszi, hogy a hasznos adat elérje a shell parancs építési útvonalát.

A Progress kiadta a javítást

A Progress azt mondja, hogy javította a CVE-2026-8037-et a 7.2.63.2-es kiadásban. A cég ismerteti a problémát közleményébenLoadMaster biztonsági frissítésekparancsbefecskendezés távoli kódvégrehajtási biztonsági réseként a rejtjelkészlet felhasználói felületén és az API parancsban.

A Progress sebezhetőségi táblázata a CVE-2026-8037-et is felsorolja az LMOS 7.2.63.2 és LMOS 7.2.54.18 verziójában javítva. Ez azt jelenti, hogy a rendszergazdáknak ellenőrizniük kell a telepített verziót és az aktív frissítési ágat is, mielőtt feltételeznék, hogy a készülék biztonságos.

Ugyanebben a júniusi kiadásban a CVE-2026-33691 is foglalkozik, amely egy különálló LoadMaster-probléma, amely a webalkalmazások tűzfal összetevőjét érinti. A már karbantartást ütemező csapatoknak együtt kell felülvizsgálniuk mindkét javítást.

Miért van szükség sürgős javításra a szélső készülékeknél?

A terheléselosztók és az alkalmazáskézbesítés-vezérlők nagy értékű célpontokká válhatnak, mivel fontos alkalmazások előtt állnak. A feltört készülékek hozzáférést biztosíthatnak a támadóknak a forgalmi folyamatokhoz, felügyeleti funkciókhoz, hitelesítő adatokhoz és belső hálózati útvonalakhoz.

Ez a kockázat nem elméleti az éltermékek esetében. A támadók gyakran a VPN-eket, tűzfalakat, terheléselosztókat és más peremrendszereket veszik célba, mivel ezek közvetlen utat kínálnak a vállalati környezetekbe.

Biztonsági lefedettség tőlA Hacker Newsazt is kiemelte, hogy a hiba miatt a támadók root parancsokat futtathatnak a hitelesítés előtt, ha el tudják érni az érintett API-t.

Kockázati területMiért számít
Hálózati szélek elhelyezéseA LoadMaster készülékek gyakran a háttérrendszerek előtt fogadják a forgalmat
Gyökér szintű végrehajtásA sikeres kihasználás révén a támadók nagymértékben irányíthatják a készüléket
API expozícióAz elérhető felügyeleti vagy API felületek növelik a támadási ablakot
ForgalomkezelésA feltört készülékek érzékeny alkalmazásútvonalakat vagy hitelesítő adatokat tehetnek közzé

Mit kell most tenniük a rendszergazdáknak

A rendszergazdáknak a lehető leghamarabb frissíteniük kell a LoadMaster készülékeket GA 7.2.63.2 vagy LTSF 7.2.54.18 verzióra. Azt is ellenőrizniük kell, hogy az API-hozzáférés engedélyezve van-e, és csak a megbízható felügyeleti hálózatokra kell korlátozniuk.

A7.2.63.2 kiadási megjegyzésekgyőződjön meg arról, hogy a parancsinjekciós RCE problémát javították. Az aktív karbantartási szerződéssel nem rendelkező szervezeteknek kapcsolatba kell lépniük a Progress-szel vagy a viszonteladójukkal a megfelelő frissítés beszerzése érdekében.

A javítás után a csapatoknak át kell tekinteniük a naplókat a szokatlan API-kérések, váratlan adminisztrációs tevékenységek, új konfigurációs változások és a készülékből kimenő kapcsolatok tekintetében.

  • Frissítés a GA 7.2.63.2 vagy LTSF 7.2.54.18 verzióra.
  • Tiltsa le az API-hozzáférést, ha a szervezetnek nincs rá szüksége.
  • Korlátozza az API és a felügyeleti hozzáférést a megbízható IP-tartományokra.
  • Blokkolja a nyilvános internet hozzáférést az adminisztrációs felületekhez.
  • Tekintse át a készülék naplóit a gyanús accessv2 kérelmekért.
  • Ellenőrizze a tanúsítványok, a virtuális szolgáltatások és a WAF-beállítások váratlan változásait.
  • Cserélje a hitelesítő adatokat, ha kompromittálódás gyanúja merül fel.

Hogyan rangsoroljuk a választ

A szervezeteknek az internetre néző LoadMaster készülékeket a javításlista elejére kell helyezniük. A széles belső hálózatoknak kitett API-hozzáféréssel rendelkező rendszereknek szorosan követniük kell.

AElőrehaladási sebezhetőségekoldal megerősíti, hogy elérhető a javítás, így a csapatoknak nem szabad egyedül a mérséklést hosszú távú válaszként kezelniük.

A rövid távú hálózati korlátozások csökkenthetik az expozíciót a karbantartási időszakok előkészítése közben. Nem helyettesíthetik a szállítói frissítést, mert a sebezhető kód mindaddig jelen marad, amíg a készülék egy rögzített verziót nem futtat.

PrioritásEszköz típusaJavasolt intézkedés
LegmagasabbInternetre néző LoadMaster API-valAzonnal javítsa ki és korlátozza az API-hozzáférést
MagasBelső LoadMaster széles API elérhetőséggelGyors javítások és felügyeleti hálózatok korlátozása
KözepesLoadMaster letiltott API-valJavítsa meg a következő sürgős karbantartási időszak során
FolyamatbanMinden LoadMaster telepítésFigyelje a naplókat és tartsa naprakészen a firmware-t

Miben különbözik ez a hiba a korábbi LoadMaster hibáktól

A Progress LoadMaster az elmúlt években számos parancsbefecskendezési problémával szembesült, de a CVE-2026-8037 kiemelkedik, mivel a legnagyobb súlyosságú apiuser elérési út nem igényel hitelesítést.

A CVE-2026-8037 egyes kapcsolódó ZDI-bejegyzései jogosultságokat igényelnek, és alacsonyabb pontszámmal rendelkeznek. Ez a megkülönböztetés fontos a védők számára, mert a hitelesítés előtti apiuser útvonal gyorsabb útvonalat hoz létre a hálózati expozíciótól a gyökérszintű végrehajtásig.

Jelentés innenA Hacker Newsmegjegyzi, hogy a Progress Syed Ibrahim Ahmedet, a TrendAI Research munkatársának tulajdonította a probléma felfedezéséért és jelentéséért a Zero Day Initiative révén.

A lényeg

A CVE-2026-8037 nagy hatású utat biztosít a támadóknak a Progress Kemp LoadMaster készülékekkel szemben, amikor a sebezhető API elérhető. A hitelesítés hiánya, a hálózati támadásokhoz való hozzáférés és a gyökérszintű parancsvégrehajtás kombinációja javítja a javítást.

A biztonsági csapatoknak először ellenőrizniük kell a kitettséget, de nem szabad megvárniuk a kizsákmányolási jelentéseket, mielőtt cselekednének. Az Edge infrastruktúra gyakran célponttá válik, miután a műszaki részletek nyilvánosságra kerülnek.

A legbiztonságosabb megoldás a rögzített LoadMaster kiadásra való frissítés, az API-hozzáférés korlátozása, a naplók áttekintése, valamint annak megerősítése, hogy az adminisztrációs felületek nem érhetők el nem megbízható hálózatokról.

GYIK

Mi az a CVE-2026-8037 folyamatban lévő Kemp LoadMaster?

A CVE-2026-8037 egy távoli kódfuttatást okozó biztonsági rés, amely a Progress Kemp LoadMastert érinti. A legsúlyosabb apiuser-probléma lehetővé teszi, hogy a nem hitelesített támadók rootként futtassák a parancsokat, ha elérik az érintett API-t.

Mely Kemp LoadMaster verziókat érinti a CVE-2026-8037?

A CVE-2026-8037 a LoadMaster GA 7.2.63.1 és régebbi, valamint az LTSF 7.2.54.17 és régebbi verzióit érinti. A Progress kijavította a problémát a GA 7.2.63.2 és LTSF 7.2.54.18 verziójában.

A CVE-2026-8037 kihasználása hitelesítést igényel?

A ZDI-26-342-ben dokumentált legnagyobb súlyosságú apiuser hiba nem igényel hitelesítést. A CVE-2026-8037-hez kapcsolódó egyéb kapcsolódó ZDI-bejegyzések eltérő jogosultsági követelményekkel rendelkeznek, ezért az adminisztrátoroknak a sürgős kockázat értékelése során az engedélyezés előtti apiuser problémára kell összpontosítaniuk.

Mit tegyenek az adminisztrátorok a CVE-2026-8037 kijavításához?

A rendszergazdáknak frissíteniük kell a LoadMaster GA 7.2.63.2-re vagy az LTSF 7.2.54.18-ra, korlátozniuk kell az API-t és a felügyeleti hozzáférést a megbízható hálózatokra, és ellenőrizniük kell a naplókat a gyanús API-tevékenységek keresésére.

Elég az API letiltása a CVE-2026-8037 mérsékléséhez?

Az API-hozzáférés letiltása vagy korlátozása csökkentheti a kitettséget, de nem helyettesítheti a gyártó frissítését. A sérülékeny kód mindaddig jelen marad, amíg a készülék egy rögzített LoadMaster verziót nem futtat.