Команда разработчиков Progress Kemp LoadMaster сообщила о пяти уязвимостях высокой степени опасности, затрагивающих популярный балансировщик нагрузки и сопутствующие продукты. Проблемы, получившие идентификаторы CVE-2026-59686 - CVE-2026-59690, обнаружены в версиях GA до 7.2.63.2, LTSF до 7.2.54.18, а также в Multi-Tenant LoadMaster до 7.1.35.15. Разработчики уже выпустили патчи, и на момент публикации не зафиксировано случаев эксплуатации этих уязвимостей.
Детали уязвимостей
Три из пяти уязвимостей относятся к категории OS Command Injection (внедрение команд операционной системы). CVE-2026-59686 позволяет аутентифицированному злоумышленнику с высокими привилегиями выполнять произвольные команды на устройстве через интерфейс управления. CVE-2026-59687 эксплуатируется аналогичным образом, но через интерфейс управления географическими данными (Geo Location). Третья уязвимость того же типа, CVE-2026-59688, реализуется через функциональность восстановления из резервной копии - backup restore. Во всех трёх случаях атакующий может получить полный контроль над затронутым устройством.
Особого внимания заслуживают две уязвимости, связанные с некорректной авторизацией. CVE-2026-59689 - ошибка в механизме проверки прав доступа: аутентифицированный пользователь с низкими привилегиями может повысить их до root. Это означает, что даже без прав администратора злоумышленник способен получить полный доступ к системе. CVE-2026-59690 - отсутствие необходимой авторизации при обращении к REST API: низкопривилегированный пользователь может выполнять административные операции, недоступные его уровню разрешений. Этот дефект потенциально ведёт к компрометации всего устройства.
Продукты Progress Kemp LoadMaster широко используются для балансировки нагрузки, терминации SSL, оптимизации трафика в корпоративных сетях и дата-центрах. Компрометация такого устройства может позволить злоумышленнику перенаправлять трафик, перехватывать данные или нарушать работу критических сервисов. Учитывая вектор OS Command Injection, атакующий может установить вредоносное ПО, изменить конфигурацию или закрепиться в сети.
Важно отметить, что уязвимость CVE-2026-59690 затрагивает не только стандартные версии LoadMaster, но и отдельный продукт Progress Kemp Multi-Tenant LoadMaster, предназначенный для сред с множественными арендаторами. В то же время все три уязвимости внедрения команд требуют высоких привилегий, что несколько снижает их доступность для внешнего злоумышленника. Однако в сочетании с проблемами авторизации (CVE-2026-59689, CVE-2026-59690) цепочка эксплуатации может начинаться с низкопривилегированного доступа и завершаться полным захватом системы.
В официальном бюллетене Progress сообщает: "На данный момент мы не получали отчётов об эксплуатации этих уязвимостей и не знаем о каком-либо прямом операционном воздействии на клиентов". Тем не менее, разработчики настоятельно рекомендуют установить исправления, поскольку потенциальные последствия серьёзны.
Исправления доступны в виде обновлённых версий: для GA-ветки - v7.2.63.3, для LTSF - v7.2.54.19, для Multi-Tenant - v7.1.35.16. Также выпущены обновления для ECS Connection Manager и Connection Manager for ObjectScale - обе до версии 7.2.63.3. Пользователям с активным контрактом на техподдержку следует загрузить обновление через портал Progress Community. Для тех, кто использует неподдерживаемые версии, рекомендуется сначала перейти на актуальный релиз в рамках политики жизненного цикла продукта.
Администраторам стоит проверить текущую версию LoadMaster через веб-интерфейс - номер отображается в правом верхнем углу. Если устройство работает на уязвимой версии, обновление следует выполнить в кратчайшие сроки. Временных обходных мер защиты производитель не предлагает, поэтому установка патча остаётся единственным надёжным способом устранения риска.
Эта серия уязвимостей в очередной раз подчёркивает важность своевременного управления исправлениями для сетевого оборудования. В корпоративной среде балансировщики нагрузки часто являются критической точкой, и их компрометация может иметь каскадные последствия для всей инфраструктуры. Выпуск патча для столь широкого спектра продуктов - от LoadMaster до специализированных менеджеров подключений - свидетельствует о системном подходе к устранению уязвимостей в линейке Progress Kemp.
Пользователям Multi-Tenant LoadMaster следует учитывать, что он затронут лишь одной уязвимостью CVE-2026-59690, но её потенциал (административные операции через REST API) не менее опасен. Для всех затронутых продуктов рекомендуется как можно скорее перейти на исправленную версию, чтобы минимизировать возможные угрозы.
Ссылки