Progress修复KempLoadMaster五个漏洞

admin 2026-08-11 04:55:34 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Progress在2026年7月修复了KempLoadMaster的五个漏洞,包括三个命令注入和两个权限提升漏洞,均需已认证账户利用,但可导致设备完全被攻陷。受影响版本包括LoadMasterGAv7.2.63.2及更早版本等。建议立即升级至修复版本,并限制管理界面和API访问权限,审查管理员账户。 综合评分: 83 文章分类: 漏洞分析,安全工具,解决方案,应用安全,网络安全


cover_image

Progress修复Kemp LoadMaster五个漏洞

sec随谈 sec随谈

sec随谈

2026年7月28日 11:54 北京

在小说阅读器读本章

去阅读

摘要

Progress在2026年7月发布的公告中修复了Kemp LoadMaster的五个漏洞。其中三个允许操作系统命令注入,另外两个允许权限提升。每一个漏洞都可能导致受影响设备被完全攻陷。

为何重要

LoadMaster部署在网络边缘,负责均衡企业级流量。因此,一旦该设备被攻陷,攻击者便获得了一个强有力的立足点,进而可以借此深入渗透内部系统。此次披露的每一个Kemp LoadMaster漏洞最终都可导致系统被完全接管。尽管如此,这五个漏洞均需要攻击者持有已通过身份验证的账户,这在一定程度上限制了远程”路过式”攻击的可能性。此外,该产品此前也曾多次遭受实际利用,因此防御方应对每一份安全公告都保持高度重视。

攻击原理

命令注入(CVE-2026-59686、59687、59688)

拥有高权限的用户可以访问三个不同的管理功能模块,每个模块都会将未经过滤的输入直接传入操作系统命令中执行。结果就是,攻击者可以在设备上执行任意命令。受影响的路径包括主管理界面、地理位置(Geo Location)功能,以及备份恢复功能。

权限提升(CVE-2026-59689、59690)

低权限用户可以利用薄弱的权限校验机制发起攻击。其中一个漏洞允许该用户直接提升至root权限;另一个则会暴露出本应受角色限制屏蔽的高权限REST API操作。这两个漏洞都会让一个普通账户获得管理员级别的权限。

受影响版本

上述漏洞影响LoadMaster GA v7.2.63.2及更早版本,LTSF构建版本v7.2.54.18及更早版本同样受影响。Multi-Tenant LoadMaster v7.1.35.15及更早版本则仅受CVE-2026-59690影响。

补丁与应对措施

Progress已发布修复版本,并强烈建议立即升级:GA与ECS版本请升级至v7.2.63.3,LTSF请升级至v7.2.54.19,Multi-Tenant请升级至v7.1.35.16。厂商表示目前未发现在野利用,也没有公开的概念验证(PoC)代码出现。完整详情请参见Progress官方发布的安全公告。在完成补丁更新之前,应将管理界面及API访问权限严格限制在受信任的网络范围内。此外,还应审查管理员账户情况,及时清理任何闲置的高权限角色。

参考链接:

https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:sec随谈 sec随谈 sec随谈《Progress修复Kemp LoadMaster五个漏洞》

暗网快讯【20260728】179期 网络安全文章

暗网快讯【20260728】179期

文章总结: 本期暗网快讯汇总了多起数据泄露事件,涉及意大利、法国、西班牙、巴基斯坦、印度、美国、巴西、迪拜、埃及等国家和地区的企业、政府及教育机构,泄露内容包括
评论:0   参与:  0