Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Vulnerabilidad crítica en Kemp LoadMaster permite ejecución remota de código sin autenticación


Se ha detectado una vulnerabilidad de seguridad crítica en Progress Kemp LoadMaster (identificada como CVE-2026-8037). Este fallo permite que un atacante remoto no autenticado ejecute comandos arbitrarios del sistema en los dispositivos afectados sin necesidad de credenciales de inicio de sesión, poniendo en grave riesgo las redes empresariales a nivel global.







Una vulnerabilidad de seguridad crítica en Progress Kemp LoadMaster ha puesto en grave riesgo a las redes empresariales de todo el mundo.

Identificada como CVE-2026-8037, el fallo permite que un atacante remoto no autenticado ejecute comandos arbitrarios del sistema directamente en los dispositivos afectados, sin que se requieran absolutamente ninguna credencial de inicio de sesión para lograrlo.

 

Kemp LoadMaster es un equilibrador de carga y controlador de entrega de aplicaciones ampliamente desplegado y en el que confían entornos empresariales de todo el mundo.

Gestiona el tráfico de red entrante, maneja la descarga de SSL y TLS, realiza la conmutación de contenidos e incluye un firewall de aplicaciones web integrado diseñado para proteger contra amenazas comunes.

Dado que normalmente se encuentra en el borde más externo de las redes corporativas, una vulnerabilidad de esta naturaleza ofrece a los atacantes un camino directo y completamente libre de obstáculos hacia la infraestructura de una organización, sin necesidad de superar ningún control de seguridad interno adicional.

Investigadores de WatchTowr Labs identificaron la causa raíz de la vulnerabilidad y publicaron un desglose técnico detallado de exactamente cómo funciona.

Según el informe de WatchTowr Labs, el error se origina en una rutina defectuosa de manejo de memoria dentro del ejecutable de acceso del dispositivo, donde la entrada controlada por el usuario no se sanea adecuadamente antes de ser pasada a la shell del sistema.

El fallo fue reportado inicialmente a Progress por el investigador Syed Ibrahim Ahmed de TrendAI Research, y el proveedor publicó su aviso oficial el 4 de junio de 2026.

La Zero Day Initiative asignó a la CVE-2026-8037 una puntuación CVSS de 9.8, situándola firmemente en la categoría de severidad crítica.

Esta puntuación refleja el hecho de que no se requiere autenticación, el ataque es totalmente remoto y una explotación exitosa otorga al atacante la ejecución de código con nivel de root directamente en el dispositivo comprometido.

Access executable (Source - WatchTowr Labs)
Ejecutable de acceso (Fuente – WatchTowr Labs)

Para las organizaciones que ejecutan LoadMaster en el perímetro de su red, la exposición es grave e inmediata, y cualquier retraso en la aplicación de parches solo aumenta la ventana global de riesgo.

Progress ha lanzado desde entonces versiones de firmware parcheadas que resuelven completamente el problema. Las organizaciones que aún no hayan aplicado esas actualizaciones siguen expuestas a cualquier atacante que pueda alcanzar el endpoint de la API del dispositivo, ya sea que dicho acceso provenga de internet público o de algún punto más profundo dentro de la red interna.

Vulnerabilidad Crítica de Progress Kemp LoadMaster

La vulnerabilidad reside dentro de una función llamada escape_quotes(), que sanea la entrada del usuario antes de que sea pasada a un comando de shell.

La función escapa correctamente las comillas simples en la entrada del usuario, pero en versiones anteriores del software no añadía un terminador nulo al final del búfer de salida resultante.

Ese descuido, aparentemente pequeño, transforma un error rutinario de manejo de memoria en una ruta de ejecución remota de código peligrosa y totalmente explotable.

Fake survey (Source - WatchTowr Labs)
Encuesta falsa (Fuente – WatchTowr Labs)

Cuando una solicitud llega al endpoint de la API /accessv2, el valor apiuser pasa por escape_quotes() y se inserta en un comando de shell que el sistema luego ejecuta.

Dado que el búfer de salida escapado no tiene un terminador nulo, la función sprintf continúa leyendo la memoria más allá del límite previsto y entra en el espacio de heap adyacente.

Un atacante explota esto inundando la misma solicitud con pares clave-valor JSON adicionales con una carga útil de inyección de comandos, posicionando cuidadosamente dicha carga dentro de un fragmento de memoria liberado adyacente.

Enviar cuatro comillas simples como valor de apiuser genera dieciséis bytes que sobrescriben los metadatos del asignador en el fragmento vecino, despejando el camino para que el comando inyectado llegue a la shell y logre la ejecución de código completa a nivel de root en el dispositivo objetivo.

La vulnerabilidad afecta a la versión GA 7.2.63.1 de Kemp LoadMaster y anteriores, junto con la versión LTSF 7.2.54.17 y anteriores, específicamente cuando la función de API está habilitada en el dispositivo.

Progress corrigió el fallo cambiando la asignación malloc no inicializada por memoria calloc llena de ceros y añadiendo el terminador nulo faltante al búfer de salida escapado, lo que elimina la lectura de memoria fuera de límites que hacía posible la explotación.

Se recomienda encarecidamente a los administradores que actualicen inmediatamente a la versión GA 7.2.63.2 o a la versión LTSF 7.2.54.18. La misma corrección también se extiende a Progress ECS Connection Manager y Progress Connection Manager para ObjectScale.

Las organizaciones que no tengan un acuerdo de mantenimiento activo deben contactar directamente con su socio proveedor para obtener la actualización y asegurarse de que sus dispositivos de borde de red estén totalmente protegidos contra la explotación.



Fuentes:
https://cybersecuritynews.com/critical-progress-kemp-loadmaster-vulnerability/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.