Vulnérabilité critique dans Progress LoadMaster permet l'exécution de commandes comme root sans authentification (CVE-2026-8037)

Auteur: Publié 4 min de lectura 247 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Charge de Kemp Maître a une vulnérabilité critique qui permet à un attaquant non authentifié d'exécuter des commandes arbitraires comme racine envoyer une requête spécialement construite à votre API; l'échec apparaît comme CVE-2026-8037 et a obtenu un score élevé du CVSS (9,8) selon l'initiative Zero Day. Progress publié un avis de sécurité au début de juin et il existe déjà des versions parchées; cependant, l'existence d'un test de concept public et le fait que l'appareil agit comme un bord du réseau faire de ce problème une priorité pour toute organisation qui utilise LoadMaster avec l'API activée.

L'origine technique de l'échec est étonnamment simple et éclairante du point de vue de la sécurité des opérations : une fonction en charge des guillemets simples "évasion" avant de passer l'entrée à une commande shell n'a pas correctement initialisé son tampon et n'a pas ajouté un terminateur zéro à la fin de la chaîne résultante. Cette absence permet à la lecture de chaîne de s'écouler dans la mémoire et d'atteindre les données adjacentes contrôlables par l'attaquant; envoyant des dizaines de clés JSON supplémentaires dans la même requête, l'adversaire peut y placer la charge qui sera interprétée et exécutée par le shell. Le vecteur spécifique est le paramètre / accessv2, qui valide les identifiants d'API, et n'exige pas des identifiants valides pour réaliser l'exécution, qui est produite avec la permission de racine.

Vulnérabilité critique dans Progress LoadMaster permet l'exécution de commandes comme root sans authentification (CVE-2026-8037)
Image générée avec IA.

Les versions touchées sont LoadMaster GA v7.2.63.1 et ci-dessus, et LTSF v7.2.54.17 et ci-dessus, à condition que l'API soit activée; les versions corrigées sont GA v7.2.663.2 et LTSF v7.2.54.18. Le patch est petit et direct: changez un appel d'assignation de mémoire à un autre qui initialise le tampon à zéro et ajoutez le terminateur nul à l'extrémité de la chaîne échappée; deux lignes qui ferment la porte à l'opération. Cette découverte a été signalée par le biais de l'initiative Zero Day, puis analysée publiquement par des chercheurs externes, qui ont démenti la chaîne d'exploitation et publié un test de concept, rendant urgent l'application de la mise à jour.

Les implications opérationnelles sont claires. Un contrôleur de prise et d'application situé sur le périmètre est un objectif de grande valeur : le compromis permet d'intercepter le trafic, de déployer les portes arrière, de se déplacer latéralement sur le réseau interne et potentiellement de déployer facilement des charges destructrices ou Ransomware. En outre, les progrès ne sont pas étrangers aux incidents à impact élevé (la plate-forme MOVEit a été exploitée massivement en 2023), de sorte que les organisations devraient envisager à la fois la probabilité et l'impact sur leurs stratégies d'atténuation.

Vulnérabilité critique dans Progress LoadMaster permet l'exécution de commandes comme root sans authentification (CVE-2026-8037)
Image générée avec IA.

Si votre environnement utilise LoadMaster avec l'API activée, les actions prioritaires à implémenter immédiatement sont de corriger les versions corrigées et d'évaluer si l'API doit être exposée. Si vous ne pouvez pas appliquer le correctif immédiatement, atténuer la réduction de la surface d'attaque: désactiver l'API si ce n'est pas nécessaire, restreindre l'accès aux terminaux à partir de réseaux de gestion fiables, mettre en œuvre des règles de pare-feu et des listes de contrôle d'accès au niveau du réseau pour limiter qui peut communiquer avec l'appareil, et utiliser la segmentation pour empêcher une machine engagée d'atteindre des systèmes critiques. Après mise à jour, vérifiez la version installée et vérifiez les signatures ou les vérifications des binaires si Progress les fournit.

Il ne suffit pas de se garer. Effectuer des recherches actives des signes d'engagement possibles : inspecter l'accès et les enregistrements système à des moments critiques, rechercher des processus ou commandes d'exécution racine inhabituels, de nouveaux crontabs ou comptes d'utilisateurs, du trafic sortant suspect et des changements dans les paramètres d'application. Isolez tout cas présentant des anomalies et conservez les preuves pour l'analyse médico-légale. Envisagez également de faire pivoter les lettres de créance et les certificats que le nageur gère ou stocke, au cas où l'opération précédente aurait compromis le matériel sensible.

Enfin, réfléchissez à la nécessité que l'API soit accessible à partir de réseaux non contrôlés : si l'API n'a pas besoin d'être exposée publiquement, elle ne devrait pas être. Services de vérification sur le périmètre, appliquer le principe du privilège mineur et maintenir un programme de patch agile. Pour plus d'informations sur la coordination de la sensibilisation et les catalogues des vulnérabilités exploitées, voir l'Initiative Zero Day et le catalogue des vulnérabilités connues exploitées par les acteurs réels de la CISA : Avis ZDI et CISA Catalogue connu des vulnérabilités exploitées. Les recommandations du fournisseur et les avis de sécurité officiels sont disponibles sur votre portail de sécurité : Progrès en matière de sécurité. Vérifiez de temps à autre sérieusement si l'API doit rester accessible depuis les réseaux qu'elle ne contrôle pas.

Couverture

Autres

Plus de nouvelles sur le même sujet.