CVE-2026-3518: podatność w Connection Manager dla ObjectScale umożliwiająca wykonanie zdalnego kodu
Wysokie ryzyko OS Command Injection w Progress ADC Connection Manager dla ObjectScale umożliwia zdalne wykonanie kodu na LoadMaster. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 8.4 HIGH
- EPSS
- 97.15%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- connection manager for objectscale
Co wiadomo
W produkcie Progress ADC Connection Manager dla ObjectScale wykryto podatność OS Command Injection, która pozwala uwierzytelnionemu atakującemu z uprawnieniami „All” na wykonanie dowolnych poleceń na urządzeniu LoadMaster poprzez niewłaściwe filtrowanie danych w poleceniu 'killsession'.
Wpływ biznesowy
Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 8.4) może prowadzić do przejęcia kontroli nad urządzeniem LoadMaster, co zagraża integralności i dostępności infrastruktury IT. Atakujący mogą wykonywać dowolne polecenia systemowe, co może skutkować utratą danych lub przerwami w działaniu usług.
Rekomendowane działania administratora
Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji lub łatek od producenta Progress dla Connection Manager dla ObjectScale. Zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji urządzeń LoadMaster w sieci. W przypadku braku dostępnych poprawek, należy rozważyć dodatkowe środki zabezpieczające i priorytetyzować działania naprawcze.