PT-2026-46231 · Progress · Progress Adc+1

·

CVE-2026-8037

·

Publicado

2026-06-04

·

Atualizado

2026-07-21

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Progress Kemp LoadMaster versões anteriores a 7.2.63.2 Progress Kemp LoadMaster LTSF versões anteriores a 7.2.54.17 Progress ADC Products (versões afetadas não especificadas) Progress ECS Connection Manager (versões afetadas não especificadas) Progress Object Scale Connection Manager (versões afetadas não especificadas) Progress MOVEit WAF (versões afetadas não especificadas)
Description Uma falha de execução remota de código não autenticada existe no componente de API dos produtos Progress ADC, incluindo o Kemp LoadMaster. O problema decorre de uma cadeia de dois bugs na função escape quotes() no endpoint /accessv2. Especificamente, a função utiliza malloc() em vez de calloc(), resultando em memória heap não inicializada, e falha ao adicionar um terminador nulo à saída escapada. Ao enviar uma requisição especialmente elaborada para o endpoint /accessv2 usando o parâmetro apiuser, um invasor pode realizar heap-grooming para sobrescrever a memória e injetar comandos de shell arbitrários em uma chamada system(), levando ao comprometimento total do sistema como root. Incidentes reais com tentativas de exploração ativa foram observados.
Recommendations Atualize o Progress Kemp LoadMaster para a versão 7.2.63.2 ou posterior. Atualize o Progress Kemp LoadMaster LTSF para a versão 7.2.54.17 ou posterior. Como medida de mitigação temporária, restrinja o acesso ao endpoint de API /accessv2 ou desative a API se não for necessária.

Exploit

Correção

LPE

RCE

Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-8037
ZDI-26-340
ZDI-26-341
ZDI-26-342

Produtos afetados

Loadmaster
Progress Adc