Новости Один кривой запрос — и вы админ: баг в Kemp LoadMaster превратил защиту в решето

NewsMaker

I'm just a script
Премиум
28,988
46
8 Ноя 2022
Компания уверяла в отсутствии следов взлома, но факты вынудили признать проблему.

<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
9244x4fkdy239g2clbta299e63mjxydb.jpg

<div itemprop="articleBody"> Сигнал об уязвимости становится особенно серьёзным, когда появляются подтверждения реальных атак. Агентство по кибербезопасности и защите инфраструктуры США (CISA) 7 августа добавило CVE-2026-8037 в каталог KEV после получения данных об активной эксплуатации уязвимости в Progress Kemp LoadMaster.

CVE-2026-8037 (9.8 по шкале CVSS 3.1) позволяет выполнять команды операционной системы через API устройства. LoadMaster недостаточно проверяет входные данные, поэтому злоумышленник без аутентификации может передать специально подготовленный запрос и добиться выполнения произвольных команд на устройстве. Progress присвоила проблеме критический уровень опасности.

Уязвимость затрагивает Progress Kemp LoadMaster GA версии 7.2.63.1 и более ранние, а также ветку LTSF до 7.2.54.17 включительно. В июльском бюллетене Progress сообщала , что не получала сведений об эксплуатации и не видела признаков компрометации клиентов. Позднее CISA подтвердила использование CVE-2026-8037 в реальных атаках.

CISA внесла CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей, куда попадают проблемы с подтверждёнными случаями атак и доступными мерами защиты. Для американских федеральных гражданских ведомств директива BOD 26-04 требует в первую очередь устранять такие уязвимости на доступных из интернета системах с высоким риском захвата.

Progress уже выпустила исправленные версии продуктов. Для LoadMaster GA предназначена версия 7.2.63.2, а для ветки LTSF 7.2.54.18. Обновления также доступны для Progress ECS Connection Manager и Connection Manager for ObjectScale, затронутые версии которых заканчиваются на 7.2.63.1 и ниже.

Progress рекомендует как можно скорее обновить прошивку до исправленной версии. Владельцам неподдерживаемых моделей компания советует перейти на поддерживаемую модель. CISA, со своей стороны, рекомендует организациям независимо от принадлежности к федеральным структурам отдавать приоритет устранению уязвимостей из каталога KEV .
 
Источник новости
www.securitylab.ru

Похожие темы