OS Command Injection Remote Code Execution Vulnerability in Progress LoadMaster, ECS Connection Manager, Object Scale Connection Manager & MOVEit WAF
Corrige ahora. Ella está bajo explotación confirmada por CISA y tiene exploit funcional público.
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Un atacante puede ejecutar comandos maliciosos en dispositivos Progress LoadMaster sin autenticarse, enviando solicitudes especialmente preparadas a la API. Esto permite el control total de los sistemas afectados.
Vulnerabilidad de inyección de comandos del sistema operacional en endpoints de API del Progress ADC debido a sanitización insuficiente de entrada. Atacantes no autenticados pueden ejecutar comandos del SO arbitrarios mediante payloads maliciosos en múltiples endpoints de comando, logrando ejecución remota de código con privilegios del sistema.