Zum Inhalt springen
CVE-2026-8037CriticalCVSS: 9.6

CVE-2026-8037: Kritische Command Injection in Progress LoadMaster

In mehreren Progress-ADC-Produkten (LoadMaster und verwandte Komponenten) kann ein nicht authentifizierter Angreifer über unzureichend validierte Eingaben in verschiedenen Command-Endpoints beliebige Betriebssystembefehle ausführen. Die Schwachstelle ermöglicht Remote Code Execution auf der LoadMaster-Appliance mit höchstem Schweregrad. Ein Patch ist in den Versionen V7.2.63.2 und V7.2.54.18 verfügbar.

METADATEN

Entdeckt:
04.06.2026
Patch verfügbar:
Ja

BETROFFENE SYSTEME

  • Progress Software ECS Connections Manager V7.2.60.0 < V7.2.63.2
  • Progress Software MOVEit WAF V7.2.60.0 < V7.2.63.2
  • Progress Software Object Scale Connection Manager V7.2.60.0 < V7.2.63.2
  • Progress Software LoadMaster V7.2.60.0 < V7.2.63.2
  • Progress Software LoadMaster V7.2.45.12 < V7.2.54.18

Zusammenfassung

In den Progress ADC-Produkten LoadMaster, MOVEit WAF, ECS Connections Manager und Object Scale Connection Manager wurde eine kritische Schwachstelle (CVE-2026-8037) identifiziert. Ein nicht authentifizierter Angreifer kann über unsanitisierte Eingaben in mehreren Command-Endpoints der API beliebige Betriebssystembefehle auf der LoadMaster-Appliance ausführen (OS Command Injection Remote Code Execution). Die Schwachstelle wird mit einem CVSS-Score von 9.6 als kritisch eingestuft.

Technische Details

Die Schwachstelle liegt in der API der betroffenen Progress ADC-Produkte. Durch fehlende bzw. unzureichende Eingabevalidierung in mehreren Command-Endpoints kann ein Angreifer ohne vorherige Authentifizierung Betriebssystembefehle einschleusen und auf der Appliance ausführen. Dies ermöglicht vollständige Remote Code Execution (RCE) mit den Rechten des Dienstkontos und damit in der Regel die vollständige Kompromittierung des betroffenen Systems. Ein erfolgreicher Angriff kann zur Übernahme der LoadMaster-Appliance, zu Datenmanipulation und zur Nutzung des Systems als Sprungbrett für weitere Angriffe im Netzwerk führen.

Betroffene Systeme

Betroffen sind die folgenden Produkte von Progress Software in den angegebenen Versionen:

  • Progress Software ECS Connections Manager V7.2.60.0 < V7.2.63.2
  • Progress Software MOVEit WAF V7.2.60.0 < V7.2.63.2
  • Progress Software Object Scale Connection Manager V7.2.60.0 < V7.2.63.2
  • Progress Software LoadMaster V7.2.60.0 < V7.2.63.2
  • Progress Software LoadMaster V7.2.45.12 < V7.2.54.18

Empfehlungen und Maßnahmen

  1. Patch einspielen: Systeme umgehend auf die korrigierten Versionen V7.2.63.2 bzw. V7.2.54.18 aktualisieren.
  2. Sofortige Isolation: Bis zur Installation des Patches betroffene Appliances möglichst vom Netzwerk isolieren und den Zugriff auf die Verwaltungsschnittstelle einschränken.
  3. Zugriffskontrolle: API- und Verwaltungs-Endpoints nur aus vertrauenswürdigen Netzwerken erreichbar machen.
  4. Überwachung: Logs und Systemaktivitäten auf Anzeichen von Kompromittierung prüfen (unerwartete Befehlsausführung, neue Benutzer, ungewöhnliche Prozesse).
  5. Offizielle Anleitung: Die Hinweise des Herstellers im Security Bulletin beachten und umsetzen.

Quellen