CVE-2026-3518: podatność w Connection Manager dla ObjectScale umożliwiająca wykonanie zdalnego kodu

Wysokie ryzyko OS Command Injection w Progress ADC Connection Manager dla ObjectScale umożliwia zdalne wykonanie kodu na LoadMaster. Sprawdź zalecenia bezpieczeństwa.
CVE-2026-3518CVSS 8.4General

CVE-2026-3518: podatność w Connection Manager dla ObjectScale umożliwiająca wykonanie zdalnego kodu

Wysokie ryzyko OS Command Injection w Progress ADC Connection Manager dla ObjectScale umożliwia zdalne wykonanie kodu na LoadMaster. Sprawdź zalecenia bezpieczeństwa.

CVSS
8.4 HIGH
EPSS
97.15%
Aktywnie wykorzystywana
brak w KEV
Produkt
connection manager for objectscale

Co wiadomo

W produkcie Progress ADC Connection Manager dla ObjectScale wykryto podatność OS Command Injection, która pozwala uwierzytelnionemu atakującemu z uprawnieniami „All” na wykonanie dowolnych poleceń na urządzeniu LoadMaster poprzez niewłaściwe filtrowanie danych w poleceniu 'killsession'.

Wpływ biznesowy

Ta luka bezpieczeństwa o wysokim poziomie zagrożenia (CVSS 8.4) może prowadzić do przejęcia kontroli nad urządzeniem LoadMaster, co zagraża integralności i dostępności infrastruktury IT. Atakujący mogą wykonywać dowolne polecenia systemowe, co może skutkować utratą danych lub przerwami w działaniu usług.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie zweryfikować dostępność aktualizacji lub łatek od producenta Progress dla Connection Manager dla ObjectScale. Zaleca się ograniczenie uprawnień użytkowników, monitorowanie logów pod kątem podejrzanej aktywności oraz minimalizację ekspozycji urządzeń LoadMaster w sieci. W przypadku braku dostępnych poprawek, należy rozważyć dodatkowe środki zabezpieczające i priorytetyzować działania naprawcze.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS