Progress Kemp LoadMaster-də Tənqidi Zəiflik Aşkarlanıb
Progress Kemp LoadMaster məhsullarında, xüsusilə API funksionallığı aktivləşdirilmiş qurğularda, ciddi bir təhlükəsizlik boşluğu aşkar edilib. Bu boşluq icazəsiz hücumçuların sistemdə kök (root) səviyyəsində ixtiyari əmrləri icra etməsinə imkan verir.
Zəifliyin Təfərrüatları: CVE-2026-8037
ZDI tərəfindən CVE-2026-8037 olaraq izlənilən bu boşluq, 9.8 ballıq CVSS (Ortak Zəiflik Qiymətləndirmə Sistemi) skoruna malikdir ki, bu da onu “tənqidi” kateqoriyasına aid edir. Hücumçular, xüsusi hazırlanmış bir sorğu göndərərək autentifikasiyadan keçmədən (pre-auth) LoadMaster API-si vasitəsilə sistemdə RCE (Remote Code Execution) həyata keçirə bilirlər. Bu, praktik olaraq hücumçunun qurğu üzərində tam nəzarət əldə etməsi deməkdir.
Potensial Risk və Təsirlər
Kök icazələri ilə kod icrası, hücumçulara sistemin bütün funksiyalarına daxil olmaq, məlumatları oğurlamaq, zərərli proqram təminatı (Malware) yerləşdirmək və ya şəbəkədə daha geniş hücumlar üçün istinad nöqtəsi yaratmaq imkanı verir. Xüsusilə şəbəkə yükünü tənzimləyən bir cihazda belə bir boşluğun mövcudluğu, təşkilatın infrastrukturunun əsasını təhdid edir.
Təcili Yenilənmə Zərurəti
Progress şirkəti zəifliyi aradan qaldıran yamaları artıq təqdim edib. Şirkət, bütün Kemp LoadMaster istifadəçilərinə, xüsusilə də API funksionallığı aktiv olan sistemlərə dərhal yenilənməni tətbiq etmələrini şiddətlə tövsiyə edir. Yenilənmə mövcud olduğundan, potensial Exploit cəhdlərindən qorunmaq üçün gecikmədən tədbir görmək vacibdir.
Təhlükəsizlik mütəxəssisləri, müvafiq yamalar tətbiq edilənə qədər müvəqqəti olaraq API girişlərinin məhdudlaşdırılması və ya qorunması üçün əlavə firewall qaydalarının tətbiq edilməsini də nəzərdən keçirməyi tövsiyə edir.
Progress tərəfindən zəifliklə bağlı rəsmi məlumat (advisory) iyun ayında dərc edilib.