CVE-2026-8037
Progress LoadMaster, ECS Connection Manager, Object Scale Connection Manager और MOVEit WAF में OS Command Injection Remote Code Execution भेद्यता
- प्रकाशित
- 4 जून 2026
- अद्यतन
- 8 अग॰ 2026
- सीएनए असाइन करना
- ProgressSoftware
- साक्ष्य देखे गए
- 7 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:Hउच्च · अगले 30 दिन
- प्रतिशत
- 99.9%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सीआईएसए ज्ञात शोषण
यह सीवीई सीआईएसए ज्ञात शोषित कमजोरियों की सूची में दिखाई देता है।
सारांश
Progress ADC उत्पादों के API में OS कमांड इंजेक्शन रिमोट कोड निष्पादन भेद्यता, एक अप्रमाणित हमलावर को कई कमांड एंडपॉइंट्स में बिना सैनिटाइज़ किए गए इनपुट का शोषण करके LoadMaster उपकरण पर मनमाना कमांड निष्पादित करने की अनुमति देती है।
स्रोत
1- CVE-2026-8037-POCएक्सप्लॉइट
इसमें निष्पादन योग्य कमांड डिटेक्शन और वन-क्लिक getshell शामिल है (सर्वर पर सेवा तैनात करने की आवश्यकता है)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।