CVE-2026-3518: уразливість виконання команд у connection manager for objectscale
Уразливість CVE-2026-3518 дозволяє виконувати довільні команди на LoadMaster через API connection manager for objectscale. Рекомендується перевірити оновлення та обмежити доступ.
- CVSS
- 8.4 HIGH
- EPSS
- 97.15%
- Активно використовується
- немає в KEV
- Продукт
- connection manager for objectscale
Що відомо
У продукті connection manager for objectscale від Progress виявлено уразливість віддаленого виконання команд через API. Аутентифікований користувач з правами «All» може виконати довільні команди на пристрої LoadMaster, використовуючи недостатньо очищений вхідний параметр у команді 'killsession'.
Бізнес-вплив
Ця уразливість дозволяє зловмиснику з повними правами на пристрої виконувати довільний код, що може призвести до компрометації системи, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглянути ризики, пов’язані з доступом користувачів з високими привілеями та потенційним впливом на безпеку операцій.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень або патчів від виробника Progress для connection manager for objectscale. Якщо оновлення недоступні, обмежте доступ до API лише довіреним користувачам, ретельно контролюйте права доступу та переглядайте журнали подій на предмет підозрілої активності. Пріоритезуйте заходи безпеки для мінімізації ризиків експлуатації уразливості.