ΑρχικήSecurityProgress Kemp LoadMaster: Κρίσιμη ευπάθεια εκτέλεσης εντολών ως root

Progress Kemp LoadMaster: Κρίσιμη ευπάθεια εκτέλεσης εντολών ως root

Μια κρίσιμη ευπάθεια στο Progress Kemp LoadMaster επιτρέπει σε μη εξουσιοδοτημένο επιτιθέμενο να εκτελέσει αυθαίρετες εντολές με δικαιώματα root στη συσκευή, αποστέλλοντας ένα ειδικά διαμορφωμένο αίτημα στο API της. Το Progress Kemp LoadMaster χρησιμοποιείται ευρέως από επιχειρήσεις ως application delivery controller και load balancer για τη διαχείριση κυκλοφορίας δικτύου, γεγονός που καθιστά την ευπάθεια ιδιαίτερα επικίνδυνη. Η ενημέρωση ασφαλείας είναι διαθέσιμη και η άμεση εφαρμογή της κρίνεται επιτακτική.

Δείτε επίσης: CISA: Ελάττωμα του Progress Kemp LoadMaster εκμεταλλεύεται σε επιθέσεις

Progress Kemp LoadMaster κρίσιμη ευπάθεια CVE-2026-8037 εκτέλεση εντολών root

CVE-2026-8037: Τι είναι το Progress Kemp LoadMaster και γιατί η ευπάθεια είναι τόσο σοβαρή;

Η ευπάθεια παρακολουθείται ως CVE-2026-8037 και φέρει βαθμολογία CVSS 9.8 σύμφωνα με το Zero Day Initiative (ZDI) — μία από τις υψηλότερες δυνατές βαθμολογίες στην κλίμακα κινδύνου. Το LoadMaster βρίσκεται στο «άκρο» του δικτύου (network edge), λειτουργώντας ως σημείο εισόδου για την κυκλοφορία εφαρμογών. Αυτό σημαίνει ότι οποιαδήποτε pre-authentication ευπάθεια σε αυτό μπορεί να αξιοποιηθεί χωρίς ο επιτιθέμενος να χρειαστεί έγκυρα διαπιστευτήρια, καθιστώντας την επίθεση εξαιρετικά εύκολη στην εκτέλεση. Η Progress Software δημοσίευσε την ανακοίνωσή της στις 4 Ιουνίου 2026 και δήλωσε ότι δεν έχει λάβει αναφορές εκμετάλλευσης στην πράξη.

Στις 29 Ιουνίου 2026, οι ερευνητές της watchTowr Labs δημοσίευσαν λεπτομερή τεχνική ανάλυση που περιγράφει ολόκληρη την αλυσίδα εκμετάλλευσης, συμπεριλαμβανομένου ενός λειτουργικού proof of concept (PoC). Η δημοσίευση αυτή αυξάνει σημαντικά τον κίνδυνο, καθώς πλέον οποιοσδήποτε με βασικές τεχνικές γνώσεις μπορεί να επιχειρήσει εκμετάλλευση. Η ευπάθεια εντοπίστηκε από τον Syed Ibrahim Ahmed της TrendAI Research και αναφέρθηκε στην Progress μέσω του Zero Day Initiative στις 15 Απριλίου 2026.

Τεχνική ανάλυση της ευπάθειας Progress Kemp LoadMaster

Η ρίζα του προβλήματος βρίσκεται σε μια συνάρτηση που ονομάζεται escape_quotes(), η οποία είναι υπεύθυνη για την εξυγίανση της εισόδου χρήστη πριν αυτή περαστεί σε εντολή shell. Ο σκοπός της συνάρτησης είναι να «ξεφύγει» τα μονά εισαγωγικά ώστε ένας επιτιθέμενος να μην μπορεί να σπάσει τη συμβολοσειρά και να εισάγει εντολές. Το πρόβλημα έγκειται στο ότι η συνάρτηση δέσμευε ένα memory buffer χωρίς να το μηδενίζει πρώτα και ποτέ δεν έγραφε έναν null terminator στο τέλος της εξυγιασμένης συμβολοσειράς.

Αυτός ο απών null terminator είναι το κλειδί ολόκληρης της εκμετάλλευσης. Χωρίς αυτόν, το σύστημα συνεχίζει να διαβάζει πέρα από το τέλος της εξυγιασμένης εισόδου, μέσα σε ό,τι δεδομένα τυχαίνει να βρίσκονται δίπλα στη μνήμη. Ένας επιτιθέμενος μπορεί να ελέγξει τι βρίσκεται εκεί, «γεμίζοντας» επιπλέον JSON keys στο ίδιο αίτημα API, καθένα από τα οποία φέρει ένα command injection payload. Το σύστημα διαβάζει την εξυγιασμένη είσοδο, συνεχίζει, «χτυπά» το payload του επιτιθέμενου και το εκτελεί.

Η επίθεση στοχεύει το endpoint /accessv2, το οποίο χειρίζεται την επικύρωση διαπιστευτηρίων API. Ο επιτιθέμενος αποστέλλει ένα JSON body με μια ειδικά διαμορφωμένη τιμή apiuser και δεκάδες επιπλέον ζεύγη κλειδιού-τιμής που φέρουν την εντολή που θέλει να εκτελέσει. Δεν απαιτούνται έγκυρα διαπιστευτήρια. Η εντολή εκτελείται ως root.

Η επιδιόρθωση είναι ελάχιστη αλλά αποτελεσματική. Έγιναν δύο αλλαγές: η συνάρτηση δέσμευσης μνήμης αντικαταστάθηκε από μία που μηδενίζει το buffer, και προστέθηκε ένας ρητός null terminator μετά την εξυγιασμένη έξοδο. Δύο γραμμές κώδικα που κλείνουν έναν δρόμο προς τα δικαιώματα root. Η Progress επίσης επιδιόρθωσε μια δεύτερη, υψηλής σοβαρότητας ευπάθεια στην ίδια ανακοίνωση: CVE-2026-33691, μια παράκαμψη WAF όπου η συμπλήρωση με κενά στα ονόματα αρχείων μπορούσε να παρακάμψει τους ελέγχους επέκτασης αρχείων κατά την αποστολή.

Δείτε επίσης: Injection ευπάθεια εντολών στο Kemp Load Balancer

Progress Kemp LoadMaster - SecNews.gr

Ιστορικό ευπαθειών Progress Kemp LoadMaster και σύσταση άμεσης ενημέρωσης

Αυτή δεν είναι η πρώτη κρίσιμη ευπάθεια του LoadMaster. Τον Νοέμβριο του 2024, η CISA πρόσθεσε μια προηγούμενη ευπάθεια command injection του LoadMaster (CVE-2024-1212, CVSS 10.0) στον κατάλογο Known Exploited Vulnerabilities μετά από επιβεβαιωμένη εκμετάλλευση στην πράξη. Τον Απρίλιο του 2026, η Progress επιδιόρθωσε άλλες πέντε ευπάθειες υψηλής σοβαρότητας στο LoadMaster, εκ των οποίων τέσσερις ήταν ζητήματα command injection. Αξίζει να σημειωθεί ότι η Progress είναι επίσης ο κατασκευαστής του MOVEit, του οποίου οι ευπάθειες του 2023 τροφοδότησαν μια μαζική εκστρατεία εκμετάλλευσης από την ομάδα ransomware Cl0p.

Το Canadian Centre for Cyber Security έχει επίσης εκδώσει ανακοίνωση που καλεί τους διαχειριστές να εφαρμόσουν άμεσα τις ενημερώσεις. Δεδομένου ότι ένα λειτουργικό proof of concept είναι πλέον δημόσια διαθέσιμο, ο κίνδυνος εκμετάλλευσης είναι υψηλός. Οι οργανισμοί που χρησιμοποιούν LoadMaster με ενεργοποιημένο το API θα πρέπει να ενημερώσουν άμεσα και να αξιολογήσουν αν το API χρειάζεται να είναι προσβάσιμο από το δίκτυο. Η περιορισμένη πρόσβαση στο API μόνο από αξιόπιστες διευθύνσεις IP και η παρακολούθηση για ύποπτα αιτήματα στο endpoint /accessv2 αποτελούν επιπλέον μέτρα μετριασμού του κινδύνου.

Δείτε επίσης: Progress Telerik Report Servers: Κυκλοφόρησε PoC exploit για ευπάθειες – Update άμεσα!

Fable RPG gameplay screenshot Microsoft Xbox Games Showcase 2027

Συνολικά, η CVE-2026-8037 αποτελεί υπενθύμιση ότι ακόμα και μικρά σφάλματα στη διαχείριση μνήμης — όπως ένας απών null terminator — μπορούν να οδηγήσουν σε πλήρη παραβίαση συστήματος. Δεν έχουν αναφερθεί επιθέσεις ακόμα, αλλά με δημόσιο PoC διαθέσιμο, το παράθυρο για δράση είναι στενό. Η άμεση εφαρμογή της ενημέρωσης είναι η μόνη αποτελεσματική άμυνα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS