漏洞概述 Progress Kemp LoadMaster 在 2026 年 7 月确认了一系列高危漏洞,包括: CVE-2026-59686:OS 命令注入漏洞,允许高权限攻击者通过管理界面执行任意操作系统命令。 CVE-2026-59687:OS 命令注入漏洞,允许高权限攻击者通过 Geo Location 管理界面执行任意操作系统命令。 CVE-2026-59688:OS 命令注入漏洞,允许高权限攻击者通过备份恢复功能执行任意操作系统命令。 CVE-2026-59689:不正确的授权漏洞,允许低权限攻击者提升权限至 root。 CVE-2026-59690:缺失授权漏洞,允许低权限攻击者执行特权管理操作。 影响范围 Progress Kemp LoadMaster Progress ECS Connection Manager Progress Connection Manager for ObjectScale 具体版本: ObjectScale GA v7.2.63.2 及更早版本 Progress Kemp LoadMaster LTSF v7.2.54.18 及更早版本 Progress Kemp Multi-Tenant LoadMaster v7.1.35.15 及更早版本 修复方案 已发布补丁,建议尽快升级至以下版本: Progress Kemp LoadMaster GA v7.2.63.3 Progress Kemp LoadMaster LTSF v7.2.54.19 Progress ECS Connection Manager v7.2.63.3 Progress Connection Manager for ObjectScale v7.2.63.3 Progress Kemp Multi-Tenant LoadMaster v7.1.35.16 其他信息 目前未发现任何利用该漏洞的直接操作影响。 建议登录 Progress Community 或联系技术支持获取更多信息。 请确保当前版本在维护协议内,否则应升级到支持版本。 代码块 页面中未包含 POC 代码或利用代码。