Siber Güvenlik

Progress Kemp LoadMaster'da Kritik Güvenlik Açığı: Kimlik Doğrulamasız Root Komut Çalıştırma Mümkün

Progress Kemp LoadMaster'da Kritik Güvenlik Açığı: Kimlik Doğrulamasız Root Komut Çalıştırma Mümkün
Malta, Avrupa'nın Hawaii'si! Hem eğlen hem İngilizce öğren. Katıl →

Progress Kemp LoadMaster'da tespit edilen kritik bir güvenlik açığı (CVE-2026-8037), kimlik doğrulaması yapmamış bir saldırganın cihazda root yetkisiyle komut çalıştırmasına olanak tanıyor. CVSS skoru 9.8 olan açık için yama yayınlandı. watchTowr Labs, açığın istismarını gösteren teknik bir yazı yayınladı.

CVE-2026-8037 olarak izlenen açığın CVSS skoru, Zero Day Initiative (ZDI) tarafından 9.8 olarak belirlendi. Şirket, gerekli yamayı yayınladı. Eğer API etkin bir şekilde LoadMaster kullanıyorsanız, sisteminizi hemen güncellemeniz öneriliyor.

Progress, 4 Haziran'da yayınladığı güvenlik bülteninde açığın şu ana kadar herhangi bir istismar edildiğine dair rapor almadıklarını belirtti. 29 Haziran'da ise watchTowr Labs araştırmacıları, açığın tüm istismar zincirini detaylı bir şekilde anlatan teknik bir yazı yayınladı.

Açık, kullanıcı girdisini bir kabuk komutuna aktarmadan önce temizlemesi gereken escape_quotes() fonksiyonunda bulunuyor. Fonksiyonun görevi, tek tırnak işaretlerini kaçış karakteriyle işleyerek saldırganın alıntılanmış bir dizeden çıkıp komut enjekte etmesini engellemekti. Ancak sorun, fonksiyonun bellek tamponunu temizlemeden ayırması ve temizlenen dizenin sonuna null sonlandırıcı eklememesiydi.

İşte bu eksik sonlandırıcı, açığın temelini oluşturuyor. Null sonlandırıcı olmadan sistem, temizlenen girdinin sonundan itibaren bellekte rastgele verileri okumaya devam ediyor. Saldırgan, aynı API isteğine, her biri komut enjeksiyonu yükü taşıyan fazladan JSON anahtarları ekleyerek bu bellek alanını kontrol edebiliyor. Sistem, temizlenen girdiyi okuduktan sonra devam ediyor, saldırganın yüküne ulaşıyor ve onu çalıştırıyor.

Saldırı, API kimlik bilgilerini doğrulayan /accessv2 uç noktasını hedef alıyor. Saldırgan, özel olarak hazırlanmış bir apiuser değeri ve çalıştırmak istediği komutla düzinelerce ek anahtar-değer çifti içeren bir JSON gövdesi gönderiyor. Herhangi bir geçerli kimlik bilgisine ihtiyaç duyulmuyor ve komut doğrudan root yetkisiyle çalışıyor.

eSentire'nin raporuna göre, bu açığın istismarına yönelik saldırılar 29 Haziran'da başladı ve CVSS 9.6 olarak değerlendirilen bir işletim sistemi komut enjeksiyon açığı nedeniyle kimlik doğrulaması olmadan kod yürütülmesine olanak tanıyor.

Deniz, kum, güneş ve İngilizce — Malta'da bir dil tatili! Programı gör →

Kaynak: The Hacker News