Vulnerabilidades críticas identificadas
A Progress abordou cinco vulnerabilidades graves afetando Kemp LoadMaster, ECS Connection Manager e Connection Manager for ObjectScale appliances. Essas vulnerabilidades, rastreadas como CVE-2026-59686 a CVE-2026-59690, impactam várias versões de produtos mais antigas e podem levar ao comprometimento completo do aparelho quando exploradas por usuários autenticados. A empresa lançou um boletim de segurança crítico em 27 de julho de 2026.
Tipos de exploração
Três das vulnerabilidades estão relacionadas à injeção de comando do sistema operacional. O CVE-2026-59686 permite que um atacante altamente privilegiado e autenticado execute comandos arbitrários através da interface de gerenciamento do LoadMaster. O CVE-2026-59687 afeta a interface de gerenciamento de Geo Location e apresenta risco similar de injeção de comando. Além disso, o CVE-2026-59688 é uma questão de injeção de comando na funcionalidade de backup e restauração.
Um atacante com privilégios administrativos elevados poderia explorar essa vulnerabilidade para executar comandos no sistema operacional subjacente. A exploração bem-sucedida de qualquer uma dessas vulnerabilidades de injeção de comando poderia conceder controle completo sobre o aparelho afetado. As outras duas vulnerabilidades envolvem controles de acesso quebrados.
Controles de acesso e escalonamento de privilégios
O CVE-2026-59689 é uma falha de autorização incorreta que permite que um usuário autenticado de baixa privilégio escale suas permissões para root. Esse nível de acesso daria a um atacante controle irrestrito sobre o sistema LoadMaster, incluindo a capacidade de alterar configurações, acessar dados sensíveis relacionados ao tráfego, implantar mecanismos de persistência ou interromper serviços de balanceamento de carga.
O CVE-2026-59690 é uma vulnerabilidade de autorização ausente na API REST, que permite que usuários autenticados de baixa privilégio realizem operações administrativas privilegiadas que deveriam ser restritas com base em suas funções atribuídas. Essa vulnerabilidade também impacta implantações do Progress Kemp Multi-Tenant LoadMaster.
Impacto e alcance
Esses problemas afetam Progress Kemp LoadMaster, Progress ECS Connection Manager e Progress Connection Manager for ObjectScale versões 7.2.63.27 e anteriores. O Kemp LoadMaster LTSF versão 7.2.54.187 e anterior também é vulnerável. Para Multi-Tenant LoadMaster, o CVE-2026-59690 impacta a versão 7.1.35.157 e anterior. A Progress declarou que não recebeu relatórios de exploração ativa e não tem conhecimento de impacto operacional direto nos clientes.
Recomendações de atualização
A Progress recomenda que as organizações atualizem imediatamente. Os usuários do LoadMaster GA devem fazer upgrade para a versão 7.2.63.37, enquanto os usuários LTSF devem instalar a versão 7.2.54.197. Os usuários do ECS Connection Manager e Connection Manager for ObjectScale devem fazer upgrade para a versão 7.2.63.37. Os clientes do Multi-Tenant LoadMaster devem transicionar para a versão 7.1.35.167.
Verificação e monitoramento
Os administradores podem verificar sua versão instalada do LoadMaster através da interface web, onde a string de versão aparece no canto superior direito, ou via console do aparelho durante a inicialização. Organizações usando versões não suportadas devem atualizar para uma versão corrigida suportada, pois versões mais antigas podem não receber patches de segurança.
Como as vulnerabilidades exigem autenticação, os defensores são encorajados a revisar contas administrativas, eliminar acesso privilegiado desnecessário, impor senhas fortes e autenticação multifator onde disponível, e monitorar de perto a atividade da interface de gerenciamento e API REST para comandos incomuns ou alterações de configuração.
Conclusão
Embora não haja relatos de exploração ativa, a natureza crítica dessas vulnerabilidades exige ação imediata. O acesso root concedido por essas falhas pode permitir que atacantes comprometam completamente o balanceador de carga, afetando a disponibilidade e segurança do tráfego de rede. A atualização para as versões corrigidas é a medida de mitigação mais eficaz.