Critical Vulnerability in Progress LoadMaster ermöglicht die Ausführung von Befehlen wie root ohne Authentifizierung (CVE-2026-8037)

Autor: Veröffentlicht 4 min de lectura 247 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Fortschrittliche Kemplast Master hat eine kritische Sicherheitslücke, die es einem unauthenticated Angreifer ermöglicht, beliebige Befehle wie Wurzeln Senden einer speziell erstellten Anfrage an Ihre API; der Fehler erscheint als CVE-2026-8037 und erhielt gemäß Zero Day Initiative einen hohen CVSS-Score (9.8). Der Fortschritt veröffentlichte Anfang Juni einen Sicherheitshinweis und es gibt bereits geparche Versionen; jedoch die Existenz eines öffentlichen Konzepttests und die Tatsache, dass das Gerät als ein Netzkante machen Sie dieses Problem für jede Organisation, die LoadMaster mit der aktivierten API verwendet.

Der technische Ursprung des Ausfalls ist erstaunlich einfach und erhellend aus der Sicht der sicheren Operationen: Eine Funktion, die für "escape" einfache Zitate verantwortlich ist, bevor der Eintrag in einen Shell-Befehl passierte, hat seinen Puffer nicht korrekt initialisiert und am Ende der resultierenden Kette keinen Null-Terminator hinzugefügt. Diese Abwesenheit ermöglicht es dem Kettenablesen, in den Speicher zu fließen und benachbarte Daten zu erreichen, die durch den Angreifer steuerbar sind; das Senden von Dutzenden von zusätzlichen JSON-Tasten in der gleichen Anfrage kann der Gegner dort die Last, die von der Hülle interpretiert und ausgeführt werden. Der spezifische Vektor ist der Endpunkt / Accessv2, der API-Anmeldeinformationen validiert, und erfordert keine gültigen Anmeldeinformationen, um die Ausführung zu erreichen, die mit Genehmigung von Wurzeln.

Critical Vulnerability in Progress LoadMaster ermöglicht die Ausführung von Befehlen wie root ohne Authentifizierung (CVE-2026-8037)
Bild generiert mit IA.

Die betroffenen Versionen sind LoadMaster GA v7.2.63.1 und oben, und LTSF v7.2.54.17 und oben, sofern die API aktiviert ist; die korrigierten Versionen sind GA v7.2.63.2 und LTSF v7.2.54.18. Das Patch ist klein und direkt: Ändern Sie einen Speicherzuordnungsruf auf einen anderen, der den Puffer auf Null initialisiert und den Null-Terminator zum Ende der entflochtenen Kette hinzufügt; zwei Leitungen, die die Tür zum Betrieb schließen. Die Entdeckung wurde über Zero Day Initiative berichtet und später von externen Forschern öffentlich analysiert, die die Kette der Ausbeutung demonstrierten und einen Konzepttest veröffentlichten, so dass es dringend ist, das Update anzuwenden.

Die operativen Auswirkungen sind klar. Ein auf dem Umkreis befindlicher Steckdosen- und Applikations-Liefer-Controller ist ein hochwertiges Ziel: Sie können den Verkehr abfangen, Back-Türen einsetzen, sich seitlich über das interne Netzwerk bewegen und möglicherweise destruktive oder Ransomware-Lastungen problemlos bereitstellen. Darüber hinaus ist Progress nicht fremd zu hochauflösenden Vorfällen (die MOVEit-Plattform wurde im Jahr 2023 massiv ausgenutzt), so dass Organisationen sollten sowohl Wahrscheinlichkeit als auch Auswirkungen auf ihre Minderungsstrategien berücksichtigen.

Critical Vulnerability in Progress LoadMaster ermöglicht die Ausführung von Befehlen wie root ohne Authentifizierung (CVE-2026-8037)
Bild generiert mit IA.

Wenn Ihre Umgebung LoadMaster mit der aktivierten API verwendet, sind die prioritären Aktionen, die sofort implementiert werden sollten, um die korrigierten Versionen zu Patchen und zu bewerten, ob die API exponiert werden muss. Wenn Sie den Patch nicht sofort anwenden können, verringern Sie die Angriffsfläche: deaktivieren Sie die API, wenn nicht erforderlich, beschränken Sie den Zugriff auf Endpoint von zuverlässigen Management-Netzwerken, implementieren Firewall-Regeln und Netzwerk-Level-Zugriffskontrolllisten, um zu begrenzen, wer mit dem Gerät kommunizieren kann, und verwenden Sie Segmentierung, um zu verhindern, dass eine engagierte Maschine kritische Systeme erreicht. Nach der Aktualisierung, überprüfen Sie die installierte Version und überprüfen Sie Signaturen oder Kontrollen der Binaries, wenn Progress sie liefert.

Es reicht nicht, nur zu parken. Führen Sie aktive Suche nach möglichen Zeichen des Engagements durch: Inspizieren Sie Zugriffs- und Systemaufzeichnungen zu kritischen Zeiten, suchen Sie nach ungewöhnlichen Root-executed-Prozessen oder Befehlen, neuen Crontabs oder Benutzerkonten, verdächtigen ausgehenden Traffic und Änderungen in Anwendungseinstellungen. Isolieren Sie alle Fälle mit Anomalien und bewahren Sie Beweise für forensische Analyse. Betrachten Sie auch rotierende Anmeldeinformationen und Zertifikate, die der Schwimmer verwaltet oder speichert, falls der vorherige Betrieb empfindliches Material beeinträchtigt hatte.

Schlussendlich muss die API von unkontrollierten Netzwerken zugänglich sein: wenn die API nicht öffentlich zugänglich sein muss, sollte es nicht sein. Audit-Dienste auf dem Umkreis, wenden Sie das Prinzip des kleinen Privilegs und halten ein agiles Patch-Programm. Weitere Informationen über die Outreach-Koordination und Kataloge ausgenutzter Schwachstellen finden Sie in der Zero Day-Initiative und im Katalog bekannter Schwachstellen, die von echten CISA-Beteiligten genutzt werden: ZDI-Berater und CISA Known Exploited Schwachstellen Katalog. Die Empfehlungen und Fortschritte des Lieferanten sind auf Ihrem Sicherheitsportal verfügbar: Sicherheit im Straßenverkehr. Überprüfen Sie jetzt und dann ernsthaft fragen Sie sich, ob die API von Netzwerken zugänglich bleiben sollte, die es nicht kontrolliert.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.