Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Fortschrittliche Kemplast Master hat eine kritische Sicherheitslücke, die es einem unauthenticated Angreifer ermöglicht, beliebige Befehle wie Wurzeln Senden einer speziell erstellten Anfrage an Ihre API; der Fehler erscheint als CVE-2026-8037 und erhielt gemäß Zero Day Initiative einen hohen CVSS-Score (9.8). Der Fortschritt veröffentlichte Anfang Juni einen Sicherheitshinweis und es gibt bereits geparche Versionen; jedoch die Existenz eines öffentlichen Konzepttests und die Tatsache, dass das Gerät als ein Netzkante machen Sie dieses Problem für jede Organisation, die LoadMaster mit der aktivierten API verwendet.
Der technische Ursprung des Ausfalls ist erstaunlich einfach und erhellend aus der Sicht der sicheren Operationen: Eine Funktion, die für "escape" einfache Zitate verantwortlich ist, bevor der Eintrag in einen Shell-Befehl passierte, hat seinen Puffer nicht korrekt initialisiert und am Ende der resultierenden Kette keinen Null-Terminator hinzugefügt. Diese Abwesenheit ermöglicht es dem Kettenablesen, in den Speicher zu fließen und benachbarte Daten zu erreichen, die durch den Angreifer steuerbar sind; das Senden von Dutzenden von zusätzlichen JSON-Tasten in der gleichen Anfrage kann der Gegner dort die Last, die von der Hülle interpretiert und ausgeführt werden. Der spezifische Vektor ist der Endpunkt / Accessv2, der API-Anmeldeinformationen validiert, und erfordert keine gültigen Anmeldeinformationen, um die Ausführung zu erreichen, die mit Genehmigung von Wurzeln.

Die betroffenen Versionen sind LoadMaster GA v7.2.63.1 und oben, und LTSF v7.2.54.17 und oben, sofern die API aktiviert ist; die korrigierten Versionen sind GA v7.2.63.2 und LTSF v7.2.54.18. Das Patch ist klein und direkt: Ändern Sie einen Speicherzuordnungsruf auf einen anderen, der den Puffer auf Null initialisiert und den Null-Terminator zum Ende der entflochtenen Kette hinzufügt; zwei Leitungen, die die Tür zum Betrieb schließen. Die Entdeckung wurde über Zero Day Initiative berichtet und später von externen Forschern öffentlich analysiert, die die Kette der Ausbeutung demonstrierten und einen Konzepttest veröffentlichten, so dass es dringend ist, das Update anzuwenden.
Die operativen Auswirkungen sind klar. Ein auf dem Umkreis befindlicher Steckdosen- und Applikations-Liefer-Controller ist ein hochwertiges Ziel: Sie können den Verkehr abfangen, Back-Türen einsetzen, sich seitlich über das interne Netzwerk bewegen und möglicherweise destruktive oder Ransomware-Lastungen problemlos bereitstellen. Darüber hinaus ist Progress nicht fremd zu hochauflösenden Vorfällen (die MOVEit-Plattform wurde im Jahr 2023 massiv ausgenutzt), so dass Organisationen sollten sowohl Wahrscheinlichkeit als auch Auswirkungen auf ihre Minderungsstrategien berücksichtigen.

Wenn Ihre Umgebung LoadMaster mit der aktivierten API verwendet, sind die prioritären Aktionen, die sofort implementiert werden sollten, um die korrigierten Versionen zu Patchen und zu bewerten, ob die API exponiert werden muss. Wenn Sie den Patch nicht sofort anwenden können, verringern Sie die Angriffsfläche: deaktivieren Sie die API, wenn nicht erforderlich, beschränken Sie den Zugriff auf Endpoint von zuverlässigen Management-Netzwerken, implementieren Firewall-Regeln und Netzwerk-Level-Zugriffskontrolllisten, um zu begrenzen, wer mit dem Gerät kommunizieren kann, und verwenden Sie Segmentierung, um zu verhindern, dass eine engagierte Maschine kritische Systeme erreicht. Nach der Aktualisierung, überprüfen Sie die installierte Version und überprüfen Sie Signaturen oder Kontrollen der Binaries, wenn Progress sie liefert.
Es reicht nicht, nur zu parken. Führen Sie aktive Suche nach möglichen Zeichen des Engagements durch: Inspizieren Sie Zugriffs- und Systemaufzeichnungen zu kritischen Zeiten, suchen Sie nach ungewöhnlichen Root-executed-Prozessen oder Befehlen, neuen Crontabs oder Benutzerkonten, verdächtigen ausgehenden Traffic und Änderungen in Anwendungseinstellungen. Isolieren Sie alle Fälle mit Anomalien und bewahren Sie Beweise für forensische Analyse. Betrachten Sie auch rotierende Anmeldeinformationen und Zertifikate, die der Schwimmer verwaltet oder speichert, falls der vorherige Betrieb empfindliches Material beeinträchtigt hatte.
Schlussendlich muss die API von unkontrollierten Netzwerken zugänglich sein: wenn die API nicht öffentlich zugänglich sein muss, sollte es nicht sein. Audit-Dienste auf dem Umkreis, wenden Sie das Prinzip des kleinen Privilegs und halten ein agiles Patch-Programm. Weitere Informationen über die Outreach-Koordination und Kataloge ausgenutzter Schwachstellen finden Sie in der Zero Day-Initiative und im Katalog bekannter Schwachstellen, die von echten CISA-Beteiligten genutzt werden: ZDI-Berater und CISA Known Exploited Schwachstellen Katalog. Die Empfehlungen und Fortschritte des Lieferanten sind auf Ihrem Sicherheitsportal verfügbar: Sicherheit im Straßenverkehr. Überprüfen Sie jetzt und dann ernsthaft fragen Sie sich, ob die API von Netzwerken zugänglich bleiben sollte, die es nicht kontrolliert.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Anonymous MousKIT Phishing-Plattform identifiziert, um Activation Lock auf iPhone und iPad zu entfernen
Cybersecurity-Forscher haben eine Phishing-Plattform als Service dokumentiert, um den Schutz des Schutzes zu beseitigen Aktivierungssperre von gestohlenen iPhones und iPads, kom...

Vereinigte Staaten US verhängt Sanktionen gegen iranische Netzwerke, die mit MOIS und Mabna in der wirtschaftlichen Outcast-Operation verbunden sind
Die US-amerikanische Schatzkammer hat eine neue Runde von Finanzsanktionen gegen Netzwerke im Zusammenhang mit dem Iran in einer Kampagne gestartet, die die US-Behörden als koor...

NemoClaw-Betriebskette zeigt Olama unauthenticated Zugriff und ändert Chat-Vorlagen
Was passiert ist (bestätigte Fakten): Oasis Security-Forscher haben einen Bericht veröffentlicht, in dem eine Kette von Ausbeutung gegen die NemoClaw-Konfiguration beschrieben w...

CISA fügt CVE-2026-21962 zu KEV durch Remote-Betrieb in Oracle HTTP Server und WebLogic hinzu
Die United States Agency for Cybersecurity and Infrastructure (CISA) hat in ihrem Katalog Known Exploited Vulnerabilities (KEV) den kritischen Ausfall als CVE-2026-21962, qualif...

IA in der Codegenerierung beschleunigt OSS-Abhängigkeiten und erzeugt Sicherheitsvermittlerschulden
Ein kürzlich von ActiveState organisiertes Seminar und eine Umfrage von 300 Sicherheits- und Entwicklungsleitern in Unternehmen in verschiedenen Sektoren bestätigt etwas, das vi...

Sie identifizieren WordlistLoader und SynkLoader, Zwischenlader, die mit Zugriff Broker für
Cybersecurity-Forscher haben zwei neue Malware-Familien identifiziert - genannt WordlistLoader und SynkLoader - als Zwischenstufen verwendet, um spätere Belastungen zu implement...

TikTok wird 400 Millionen für COPPA zahlen; 100 M wird wegen Nichtigerklärung des Dekrets Musical. ly
Das US-Justizministerium. Vereinigte Staaten angekündigt Zahlung $400 Millionen von TikTok eine 2024 Klage zu lösen, die die Plattform - im Besitz von ByteDance - beschuldigt, d...