A Progress Kemp LoadMaster egy kritikus biztonsági rése lehetővé teszi, hogy a nem hitelesített támadók rootként futtassák a parancsokat az érintett készülékeken, ha az API engedélyezve van és elérhető.
A hiba a CVE-2026-8037 néven van nyomon követve, és a LoadMaster GA 7.2.63.1 és korábbi verzióit, valamint az LTSF 7.2.54.17 és korábbi verzióit érinti. A Progress javított verziókat adott ki, és a rendszergazdáknak azonnal frissíteniük kell.
A legsúlyosabb problémát részleteziZDI-26-342, amely 9,8-as CVSS-pontszámot ad az apiuser hibának, mivel a kiaknázás nem igényel hitelesítést, és rootként kódfuttatáshoz vezethet.
Miért komoly a CVE-2026-8037?
A Kemp LoadMastert általában terheléselosztóként és alkalmazásszállítási vezérlőként használják. Gyakran a hálózat széléhez közel helyezkedik el, ahol kezeli az alkalmazásforgalmat, az SSL- és TLS-letöltést, az állapotellenőrzéseket, a tartalomváltást és a webalkalmazások tűzfal funkcióit.
Ez az elhelyezés különösen veszélyessé teszi a távoli kódvégrehajtási hibát. Ha a támadók elérik az érintett API-végpontot, előfordulhat, hogy nincs szükségük jelszóra vagy támaszra a célkörnyezeten belül.
AwatchTowr Labs elemzésazt mondja, hogy a CVE-2026-8037 bárki számára elérhető, aki hozzáfér az API-hoz, és a problémát a hitelesítés előtti távoli kódfuttatási sebezhetőségként írja le.
| Tétel | Részletek |
|---|---|
| CVE | CVE-2026-8037 |
| Termék | Haladás Kemp LoadMaster |
| A legszigorúbb tanácsadás | ZDI-26-342 |
| CVSS pontszám | 9.8 |
| Támadási követelmény | Hálózati hozzáférés az érintett API-hoz |
| Hitelesítés | Nem szükséges az apiuser kiadáshoz |
| Hatás | Távoli parancsvégrehajtás rootként |
Mely LoadMaster verziókat érinti?
A Progress a CVE-2026-8037 listát tartalmazza az API és UI modul alattLoadMaster biztonsági résektáblázat. A vállalat szerint a rögzített verziók mind az általános elérhetőség, mind a hosszú távú támogatási szolgáltatásokhoz elérhetők.
A sebezhető verziók a GA 7.2.63.1 és régebbi, valamint az LTSF 7.2.54.17 és régebbi. A javított kiadások a GA 7.2.63.2 és LTSF 7.2.54.18.
A probléma leginkább az API-val rendelkező készülékeknél számít. A szervezeteknek minden interneten elérhető vagy széles körben elérhető LoadMaster API-végpontot prioritási javítási célként kell kezelniük.
| Ág | Érintett verzió | Fix verzió |
|---|---|---|
| LoadMaster GA | 7.2.63.1 és régebbi | 7.2.63.2 |
| LoadMaster LTSF | 7.2.54.17 és régebbi | 7.2.54.18 |
Hogyan működik a sebezhetőség
A hiba abban rejlik, ahogyan a LoadMaster kezeli az accessv2 végpontnak átadott bevitelt. A sebezhető elérési út feldolgozza az apiuser értéket a shell parancs létrehozása előtt.
SzerintZDI-26-342, a hiba az accessv2 végpontnak biztosított apiuser paraméter kezelésében van, és abból adódik, hogy a memória nincs megfelelően inicializálva a hozzáférés előtt.
Gyakorlatilag a támadó úgy alakíthatja a kérést, hogy a szomszédos kupacmemóriából származó adatok a parancssor részévé váljanak. Ez elérési utat hoz létre a kialakított API-kéréstől a parancsvégrehajtásig rootként.
- A támadó kialakított kérést küld az accessv2 API-végpontnak.
- Az apiuser érték egy idézet-megszökő rutinon megy keresztül.
- A sérülékeny kód nem tudja megfelelően leállítani a kihagyott kimenetet.
- A parancskészítő folytathatja a támadó által vezérelt halomadatok beolvasását.
- Az eredményül kapott shell parancs tartalmazhatja a beinjektált hasznos terhelést.
A folt megmutatja a kiváltó okot
A watchTowr Labs összehasonlította a sérülékeny és javított LoadMaster verziót, és megállapította, hogy a javítás megváltoztatta az escape_quotes() nevű függvényt. Ennek a függvénynek a feladata, hogy biztonságossá tegye a felhasználói bevitelt, mielőtt a shell argumentumba kerülne.
A sérülékeny megvalósítás malloc-ot használt, és nem tudott null lezárót hozzáadni a kikerült kimenet után. A javított megvalósítás nullával kitöltött allokációt használ, és kiírja a hiányzó lezárót.
Aműszaki leíráselmagyarázza, hogy négy idézőjel karakter 16 bájtra bővülhet a kilépés során, ami segít felülírni az allokátor metaadatait, és lehetővé teszi, hogy a hasznos adat elérje a shell parancs építési útvonalát.
A Progress kiadta a javítást
A Progress azt mondja, hogy javította a CVE-2026-8037-et a 7.2.63.2-es kiadásban. A cég ismerteti a problémát közleményébenLoadMaster biztonsági frissítésekparancsbefecskendezés távoli kódvégrehajtási biztonsági réseként a rejtjelkészlet felhasználói felületén és az API parancsban.
A Progress sebezhetőségi táblázata a CVE-2026-8037-et is felsorolja az LMOS 7.2.63.2 és LMOS 7.2.54.18 verziójában javítva. Ez azt jelenti, hogy a rendszergazdáknak ellenőrizniük kell a telepített verziót és az aktív frissítési ágat is, mielőtt feltételeznék, hogy a készülék biztonságos.

Ugyanebben a júniusi kiadásban a CVE-2026-33691 is foglalkozik, amely egy különálló LoadMaster-probléma, amely a webalkalmazások tűzfal összetevőjét érinti. A már karbantartást ütemező csapatoknak együtt kell felülvizsgálniuk mindkét javítást.
Miért van szükség sürgős javításra a szélső készülékeknél?
A terheléselosztók és az alkalmazáskézbesítés-vezérlők nagy értékű célpontokká válhatnak, mivel fontos alkalmazások előtt állnak. A feltört készülékek hozzáférést biztosíthatnak a támadóknak a forgalmi folyamatokhoz, felügyeleti funkciókhoz, hitelesítő adatokhoz és belső hálózati útvonalakhoz.
Ez a kockázat nem elméleti az éltermékek esetében. A támadók gyakran a VPN-eket, tűzfalakat, terheléselosztókat és más peremrendszereket veszik célba, mivel ezek közvetlen utat kínálnak a vállalati környezetekbe.
Biztonsági lefedettség tőlA Hacker Newsazt is kiemelte, hogy a hiba miatt a támadók root parancsokat futtathatnak a hitelesítés előtt, ha el tudják érni az érintett API-t.
| Kockázati terület | Miért számít |
|---|---|
| Hálózati szélek elhelyezése | A LoadMaster készülékek gyakran a háttérrendszerek előtt fogadják a forgalmat |
| Gyökér szintű végrehajtás | A sikeres kihasználás révén a támadók nagymértékben irányíthatják a készüléket |
| API expozíció | Az elérhető felügyeleti vagy API felületek növelik a támadási ablakot |
| Forgalomkezelés | A feltört készülékek érzékeny alkalmazásútvonalakat vagy hitelesítő adatokat tehetnek közzé |
Mit kell most tenniük a rendszergazdáknak
A rendszergazdáknak a lehető leghamarabb frissíteniük kell a LoadMaster készülékeket GA 7.2.63.2 vagy LTSF 7.2.54.18 verzióra. Azt is ellenőrizniük kell, hogy az API-hozzáférés engedélyezve van-e, és csak a megbízható felügyeleti hálózatokra kell korlátozniuk.
A7.2.63.2 kiadási megjegyzésekgyőződjön meg arról, hogy a parancsinjekciós RCE problémát javították. Az aktív karbantartási szerződéssel nem rendelkező szervezeteknek kapcsolatba kell lépniük a Progress-szel vagy a viszonteladójukkal a megfelelő frissítés beszerzése érdekében.
A javítás után a csapatoknak át kell tekinteniük a naplókat a szokatlan API-kérések, váratlan adminisztrációs tevékenységek, új konfigurációs változások és a készülékből kimenő kapcsolatok tekintetében.
- Frissítés a GA 7.2.63.2 vagy LTSF 7.2.54.18 verzióra.
- Tiltsa le az API-hozzáférést, ha a szervezetnek nincs rá szüksége.
- Korlátozza az API és a felügyeleti hozzáférést a megbízható IP-tartományokra.
- Blokkolja a nyilvános internet hozzáférést az adminisztrációs felületekhez.
- Tekintse át a készülék naplóit a gyanús accessv2 kérelmekért.
- Ellenőrizze a tanúsítványok, a virtuális szolgáltatások és a WAF-beállítások váratlan változásait.
- Cserélje a hitelesítő adatokat, ha kompromittálódás gyanúja merül fel.
Hogyan rangsoroljuk a választ
A szervezeteknek az internetre néző LoadMaster készülékeket a javításlista elejére kell helyezniük. A széles belső hálózatoknak kitett API-hozzáféréssel rendelkező rendszereknek szorosan követniük kell.
AElőrehaladási sebezhetőségekoldal megerősíti, hogy elérhető a javítás, így a csapatoknak nem szabad egyedül a mérséklést hosszú távú válaszként kezelniük.
A rövid távú hálózati korlátozások csökkenthetik az expozíciót a karbantartási időszakok előkészítése közben. Nem helyettesíthetik a szállítói frissítést, mert a sebezhető kód mindaddig jelen marad, amíg a készülék egy rögzített verziót nem futtat.
| Prioritás | Eszköz típusa | Javasolt intézkedés |
|---|---|---|
| Legmagasabb | Internetre néző LoadMaster API-val | Azonnal javítsa ki és korlátozza az API-hozzáférést |
| Magas | Belső LoadMaster széles API elérhetőséggel | Gyors javítások és felügyeleti hálózatok korlátozása |
| Közepes | LoadMaster letiltott API-val | Javítsa meg a következő sürgős karbantartási időszak során |
| Folyamatban | Minden LoadMaster telepítés | Figyelje a naplókat és tartsa naprakészen a firmware-t |
Miben különbözik ez a hiba a korábbi LoadMaster hibáktól
A Progress LoadMaster az elmúlt években számos parancsbefecskendezési problémával szembesült, de a CVE-2026-8037 kiemelkedik, mivel a legnagyobb súlyosságú apiuser elérési út nem igényel hitelesítést.
A CVE-2026-8037 egyes kapcsolódó ZDI-bejegyzései jogosultságokat igényelnek, és alacsonyabb pontszámmal rendelkeznek. Ez a megkülönböztetés fontos a védők számára, mert a hitelesítés előtti apiuser útvonal gyorsabb útvonalat hoz létre a hálózati expozíciótól a gyökérszintű végrehajtásig.

Jelentés innenA Hacker Newsmegjegyzi, hogy a Progress Syed Ibrahim Ahmedet, a TrendAI Research munkatársának tulajdonította a probléma felfedezéséért és jelentéséért a Zero Day Initiative révén.
A lényeg
A CVE-2026-8037 nagy hatású utat biztosít a támadóknak a Progress Kemp LoadMaster készülékekkel szemben, amikor a sebezhető API elérhető. A hitelesítés hiánya, a hálózati támadásokhoz való hozzáférés és a gyökérszintű parancsvégrehajtás kombinációja javítja a javítást.
A biztonsági csapatoknak először ellenőrizniük kell a kitettséget, de nem szabad megvárniuk a kizsákmányolási jelentéseket, mielőtt cselekednének. Az Edge infrastruktúra gyakran célponttá válik, miután a műszaki részletek nyilvánosságra kerülnek.
A legbiztonságosabb megoldás a rögzített LoadMaster kiadásra való frissítés, az API-hozzáférés korlátozása, a naplók áttekintése, valamint annak megerősítése, hogy az adminisztrációs felületek nem érhetők el nem megbízható hálózatokról.
GYIK
Mi az a CVE-2026-8037 folyamatban lévő Kemp LoadMaster?
A CVE-2026-8037 egy távoli kódfuttatást okozó biztonsági rés, amely a Progress Kemp LoadMastert érinti. A legsúlyosabb apiuser-probléma lehetővé teszi, hogy a nem hitelesített támadók rootként futtassák a parancsokat, ha elérik az érintett API-t.
Mely Kemp LoadMaster verziókat érinti a CVE-2026-8037?
A CVE-2026-8037 a LoadMaster GA 7.2.63.1 és régebbi, valamint az LTSF 7.2.54.17 és régebbi verzióit érinti. A Progress kijavította a problémát a GA 7.2.63.2 és LTSF 7.2.54.18 verziójában.
A CVE-2026-8037 kihasználása hitelesítést igényel?
A ZDI-26-342-ben dokumentált legnagyobb súlyosságú apiuser hiba nem igényel hitelesítést. A CVE-2026-8037-hez kapcsolódó egyéb kapcsolódó ZDI-bejegyzések eltérő jogosultsági követelményekkel rendelkeznek, ezért az adminisztrátoroknak a sürgős kockázat értékelése során az engedélyezés előtti apiuser problémára kell összpontosítaniuk.
Mit tegyenek az adminisztrátorok a CVE-2026-8037 kijavításához?
A rendszergazdáknak frissíteniük kell a LoadMaster GA 7.2.63.2-re vagy az LTSF 7.2.54.18-ra, korlátozniuk kell az API-t és a felügyeleti hozzáférést a megbízható hálózatokra, és ellenőrizniük kell a naplókat a gyanús API-tevékenységek keresésére.
Elég az API letiltása a CVE-2026-8037 mérsékléséhez?
Az API-hozzáférés letiltása vagy korlátozása csökkentheti a kitettséget, de nem helyettesítheti a gyártó frissítését. A sérülékeny kód mindaddig jelen marad, amíg a készülék egy rögzített LoadMaster verziót nem futtat.
