文章总结: Progress在2026年7月修复了KempLoadMaster的五个漏洞,包括三个命令注入和两个权限提升漏洞,均需已认证账户利用,但可导致设备完全被攻陷。受影响版本包括LoadMasterGAv7.2.63.2及更早版本等。建议立即升级至修复版本,并限制管理界面和API访问权限,审查管理员账户。 综合评分: 83 文章分类: 漏洞分析,安全工具,解决方案,应用安全,网络安全
Progress修复Kemp LoadMaster五个漏洞
sec随谈 sec随谈
sec随谈
2026年7月28日 11:54 北京
在小说阅读器读本章
去阅读
摘要
Progress在2026年7月发布的公告中修复了Kemp LoadMaster的五个漏洞。其中三个允许操作系统命令注入,另外两个允许权限提升。每一个漏洞都可能导致受影响设备被完全攻陷。
为何重要
LoadMaster部署在网络边缘,负责均衡企业级流量。因此,一旦该设备被攻陷,攻击者便获得了一个强有力的立足点,进而可以借此深入渗透内部系统。此次披露的每一个Kemp LoadMaster漏洞最终都可导致系统被完全接管。尽管如此,这五个漏洞均需要攻击者持有已通过身份验证的账户,这在一定程度上限制了远程”路过式”攻击的可能性。此外,该产品此前也曾多次遭受实际利用,因此防御方应对每一份安全公告都保持高度重视。
攻击原理
命令注入(CVE-2026-59686、59687、59688)
拥有高权限的用户可以访问三个不同的管理功能模块,每个模块都会将未经过滤的输入直接传入操作系统命令中执行。结果就是,攻击者可以在设备上执行任意命令。受影响的路径包括主管理界面、地理位置(Geo Location)功能,以及备份恢复功能。
权限提升(CVE-2026-59689、59690)
低权限用户可以利用薄弱的权限校验机制发起攻击。其中一个漏洞允许该用户直接提升至root权限;另一个则会暴露出本应受角色限制屏蔽的高权限REST API操作。这两个漏洞都会让一个普通账户获得管理员级别的权限。
受影响版本
上述漏洞影响LoadMaster GA v7.2.63.2及更早版本,LTSF构建版本v7.2.54.18及更早版本同样受影响。Multi-Tenant LoadMaster v7.1.35.15及更早版本则仅受CVE-2026-59690影响。
补丁与应对措施
Progress已发布修复版本,并强烈建议立即升级:GA与ECS版本请升级至v7.2.63.3,LTSF请升级至v7.2.54.19,Multi-Tenant请升级至v7.1.35.16。厂商表示目前未发现在野利用,也没有公开的概念验证(PoC)代码出现。完整详情请参见Progress官方发布的安全公告。在完成补丁更新之前,应将管理界面及API访问权限严格限制在受信任的网络范围内。此外,还应审查管理员账户情况,及时清理任何闲置的高权限角色。
参考链接:
https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-July-2026-CVE-2026-59686-CVE-2026-59687-CVE-2026-59688-CVE-2026-59689-CVE-2026-59690
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:sec随谈 sec随谈 sec随谈《Progress修复Kemp LoadMaster五个漏洞》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。









评论