Zwei der Schwachstellen, geführt unter CVE-2026-3517 und CVE-2026-3519, betreffen APIs in den ADC-Produkten von Progress. Nutzer mit den Berechtigungen „Geo Administration" und „VS Administration" können darüber beliebige Befehle auf der LoadMaster-Appliance ausführen. Ursache ist, dass die Kommandos „addcountry" und „aclcontrol" von Anwendern übergebene Eingaben nicht ordnungsgemäß bereinigen.
Eine dritte Lücke, CVE-2026-3518, betrifft eine API in LoadMaster und lässt sich von einem authentifizierten Angreifer mit der Berechtigung „All" ausnutzen. Sie geht darauf zurück, dass der Befehl „killsession" unbereinigte Eingaben zulässt.
Der vierte Fehler, CVE-2026-4048, steckt in der Benutzeroberfläche der ADC-Produkte. Ein authentifizierter Angreifer mit „All"-Berechtigungen kann Code in eine eigene WAF-Regeldatei einschleusen und so eine Befehlsausführung erreichen, da die Eingabe beim Hochladen der Datei unzureichend geprüft wird.
Zusätzlich kündigte Progress am Montag eine Korrektur für CVE-2026-21876 an, eine Umgehung der Firewall-Richtlinie im Regelsatz, der nicht standardkonforme Zeichensätze in HTTP-Multipart-Anfrageheadern markieren soll. Durch die fehlerhafte Logik wird die Zeichensatzprüfung nur auf den letzten Multipart-Content-Type-Header angewendet, selbst wenn die Anwendung alle Header der Anfrage durchläuft. „Diese Schwachstelle erlaubt es, dass eine speziell präparierte Multipart-Anfrage eine codierte Schadlast enthält, die die WAF-Erkennung umgeht", erläutert Progress.
Eine erfolgreiche Ausnutzung könnte authentifizierten Angreifern erlauben, beliebige Befehle und beliebigen Code auf den Appliances von LoadMaster und MOVEit WAF auszuführen.
Progress hat die Fehler in folgenden Versionen behoben: MOVEit WAF 7.2.63.0, LoadMaster GA 7.2.63.1, LoadMaster LTSF 7.2.54.17, ECS Connection Manager 7.2.63.1 sowie Connection Manager for ObjectScale 7.2.63.1. Nach Angaben des Unternehmens liegen keine Berichte über eine Ausnutzung der Schwachstellen vor; dennoch sollten Kunden ihre Installationen umgehend aktualisieren.
