CVE-2026-3518: уразливість виконання команд у connection manager for objectscale

Уразливість CVE-2026-3518 дозволяє виконувати довільні команди на LoadMaster через API connection manager for objectscale. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2026-3518CVSS 8.4General

CVE-2026-3518: уразливість виконання команд у connection manager for objectscale

Уразливість CVE-2026-3518 дозволяє виконувати довільні команди на LoadMaster через API connection manager for objectscale. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
8.4 HIGH
EPSS
97.15%
Активно використовується
немає в KEV
Продукт
connection manager for objectscale

Що відомо

У продукті connection manager for objectscale від Progress виявлено уразливість віддаленого виконання команд через API. Аутентифікований користувач з правами «All» може виконати довільні команди на пристрої LoadMaster, використовуючи недостатньо очищений вхідний параметр у команді 'killsession'.

Бізнес-вплив

Ця уразливість дозволяє зловмиснику з повними правами на пристрої виконувати довільний код, що може призвести до компрометації системи, витоку даних або порушення роботи сервісів. Власникам інфраструктури слід розглянути ризики, пов’язані з доступом користувачів з високими привілеями та потенційним впливом на безпеку операцій.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень або патчів від виробника Progress для connection manager for objectscale. Якщо оновлення недоступні, обмежте доступ до API лише довіреним користувачам, ретельно контролюйте права доступу та переглядайте журнали подій на предмет підозрілої активності. Пріоритезуйте заходи безпеки для мінімізації ризиків експлуатації уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки