Компанията Progress отстрани пет сериозни уязвимости, засягащи устройствата Kemp LoadMaster, ECS Connection Manager и Connection Manager за ObjectScale.

Тези уязвимости, проследявани като CVE-2026-59686 до CVE-2026-59690, засягат няколко по-стари версии на продуктите и биха могли да доведат до пълно компрометиране на устройството, когато бъдат експлоатирани от удостоверени потребители.

Компанията публикува критичен бюлетин за сигурност на 27 юли 2026 г. От Progress заявиха, че не са получавали доклади за активна експлоатация и не знаят за пряко оперативно въздействие върху клиентите. Към момента няма налични индикатори за компрометиране.

Три от уязвимостите са свързани с инжектиране на команди в операционната система. CVE-2026-59686 позволява на високо привилегирован удостоверен атакуващ да изпълнява произволни команди чрез интерфейса за управление на LoadMaster.

CVE-2026-59687 засяга интерфейса за управление на Geo Location и крие подобен риск от инжектиране на команди. В допълнение, CVE-2026-59688 е проблем с инжектиране на команди във функционалността за архивиране и възстановяване.

Атакуващ с високи административни привилегии би могъл да експлоатира тази уязвимост, за да изпълнява команди в основната операционна система. Успешното експлоатиране на която и да е от тези уязвимости за инжектиране на команди може да даде пълен контрол над засегнатото устройство.

Другите две уязвимости са свързани с нарушен контрол на достъпа. CVE-2026-59689 е уязвимост с неправилна оторизация, която позволява на удостоверен потребител с ниски привилегии да ескалира правата си до root.

Това ниво на достъп би дало на атакуващия неограничен контрол над системата LoadMaster, включително възможност за промяна на конфигурации, достъп до чувствителни данни, свързани с трафика, внедряване на механизми за поддържане на достъпа (persistence) или прекъсване на услугите за балансиране на натоварването.

CVE-2026-59690 е уязвимост с липсваща оторизация в REST API, която позволява на удостоверени потребители с ниски привилегии да извършват привилегировани административни операции, които трябва да бъдат ограничени въз основа на присвоената им роля. Тази уязвимост засяга и средите с Progress Kemp Multi-Tenant LoadMaster.

Тези проблеми засягат Progress Kemp LoadMaster, Progress ECS Connection Manager и Progress Connection Manager за ObjectScale съответно версии 7.2.63.27, 7.2.63.27 и 7.2.63.2 и по-ранни.

Версията Kemp LoadMaster LTSF 7.2.54.187 и по-ранните също са уязвими. За Multi-Tenant LoadMaster уязвимостта CVE-2026-59690 засяга версия 7.1.35.157 и по-ранни.

Progress препоръчва на организациите да инсталират корекции за сигурност незабавно. Потребителите на LoadMaster GA трябва да обновят до версия 7.2.63.37, докато потребителите на LTSF трябва да инсталират версия 7.2.54.197.

Потребителите на ECS Connection Manager и Connection Manager за ObjectScale трябва да обновят до версия 7.2.63.37. Клиентите с Multi-Tenant LoadMaster трябва да преминат към версия 7.1.35.167.

Администраторите могат да проверят инсталираната версия на LoadMaster през уеб интерфейса, където низът с версията се появява в горния десен ъгъл, или чрез конзолата на устройството по време на стартиране.

Организациите, използващи неподдържани версии, трябва да обновят до поддържана коригирана версия, тъй като по-старите версии може вече да не получават корекции за сигурност.

Тъй като уязвимостите изискват автентикация, на защитниците се препоръчва да прегледат административните акаунти, да премахнат ненужния привилегирован достъп, да наложат силни пароли и многофакторна автентикация, където е налична, и внимателно да наблюдават интерфейса за управление и активността на REST API за необичайни команди или промени в конфигурацията.