Уязвимость в LoadMaster позволяет удалённо выполнять произвольные команды - патч уже доступен

vulnerability

Балансировщик нагрузки Progress Kemp LoadMaster содержит ошибку очистки данных в управляющем интерфейсе. Из-за неё удалённый нарушитель может выполнить произвольные команды на устройстве. Проблеме присвоен идентификатор CVE-2026-8037, она внесена в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-11289.

Детали уязвимости

Согласно бюллетеню Progress, уязвимость затрагивает версии LoadMaster до 7.2.63.2 для линейки General Availability и до 7.2.54.18 для Long Term Support. Базовая оценка по шкале CVSS 3.1 составляет 9,8 из 10, что соответствует критическому уровню опасности. Эксплуатация не требует аутентификации: атакующий может отправить специально сформированный запрос к управляющему интерфейсу по сети, то есть без каких-либо учётных данных.

Причина проблемы - недостаточная фильтрация данных, поступающих от пользователя, на этапе их обработки управляющим уровнем. Это позволяет внедрить произвольную команду в системный вызов. Простыми словами, злоумышленник может подмешать собственный код к легитимным запросам, и устройство выполнит его с привилегиями операционной системы. Подобные ошибки относятся к классу CWE-77 (внедрение команды) и считаются одними из самых опасных, потому что ведут к полному компрометированию хоста.

Для этой уязвимости уже существует публичный эксплойт. Исследователи из WatchTowr представили технический разбор, в котором показана возможность проведения атаки до аутентификации. Кроме того, CISA включила CVE-2026-8037 в перечень известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities), который используется для приоритизации защитных мер. Это означает, что проблему следует закрыть в кратчайшие сроки, не дожидаясь плановых циклов технического обслуживания.

LoadMaster применяется в корпоративных сетях для распределения входящего трафика между серверами приложений, а также для организации доступа к внутренним ресурсам. Компрометация такого балансировщика даёт нарушителю полный контроль над устройством. В результате возможны остановка обслуживания пользователей, перехват трафика, утечка данных, а также использование балансировщика в качестве точки опоры для проникновения в другие сегменты сети. Учитывая привилегированное положение таких устройств, последствия могут затронуть не только отдельный сервис, но и всю инфраструктуру организации.

Поскольку для запуска эксплуатации достаточно сетевого доступа к устройству, под ударом оказываются все установки LoadMaster, чьи управляющие интерфейсы доступны из интернета или других доверенных сегментов. В корпоративной среде такие интерфейсы часто оставляют открытыми для удобства администрирования, что значительно повышает практическую опасность уязвимости. По информации производителя, актуальные версии продукта получают обновления по стандартным каналам; для LTSF-линии (Long Term Support) выпущена отдельная версия с исправлением.

Progress Software уже выпустила обновления для обеих линий продукта. Пользователям рекомендуется установить LoadMaster версии 7.2.63.2 для линейки General Availability или 7.2.54.18 для Long Term Support в зависимости от используемого канала сопровождения. До установки патча стоит ограничить доступ к управляющему интерфейсу на уровне межсетевого экрана и, по возможности, полностью отключить внешний доступ к нему. Также полезно проверить системные журналы на предмет подозрительных запросов к управляющим портам, чтобы выявить возможные следы попыток эксплуатации.

Разработчик дополнительно обращает внимание на необходимость использовать только поддерживаемые конфигурации. Устройства с истёкшими лицензиями или неподдерживаемые версии могут не получать обновления безопасности, что автоматически делает их уязвимыми для атак. Администраторам следует проверить, какой канал обновлений используется в их организации, и убедиться, что загрузка исправлений осуществляется своевременно.

Уязвимость затрагивает все версии LoadMaster, предшествующие выпущенным исправлениям. Включение CVE-2026-8037 в перечень известных эксплуатируемых уязвимостей повышает вероятность активного использования проблемы злоумышленниками. Своевременная установка патча остаётся главной мерой защиты от атак, направленных на удалённое выполнение команд. В более широком контексте это очередное напоминание о том, что сетевые устройства требуют такого же внимательного подхода к обновлениям, как серверы и рабочие станции.

Ссылки

Комментарии: 0