Progress đã ban hành một cảnh báo bảo mật khẩn cấp, công bố chi tiết về năm lỗ hổng CVE nghiêm trọng ảnh hưởng đến các thiết bị Progress Kemp LoadMaster, ECS Connection Manager và Connection Manager for ObjectScale. Các lỗ hổng này, được định danh từ CVE-2026-59686 đến CVE-2026-59690, có khả năng dẫn đến việc kiểm soát hoàn toàn thiết bị nếu bị một người dùng đã xác thực khai thác thành công.
Mặc dù Progress đã tuyên bố rằng chưa có báo cáo về việc khai thác lỗ hổng này trong thực tế hoặc tác động vận hành trực tiếp nào đến khách hàng, mức độ nghiêm trọng của chúng đòi hỏi hành động tức thì. Cảnh báo được công bố vào ngày 27 tháng 7 năm 2026, nhấn mạnh sự cần thiết của việc áp dụng các bản vá bảo mật kịp thời để bảo vệ hạ tầng mạng khỏi các mối đe dọa mạng tiềm tàng.
Phân Tích Chi Tiết Các Lỗ Hổng Command Injection
Trong số năm lỗ hổng được công bố, ba lỗ hổng đầu tiên thuộc loại tiêm lệnh hệ điều hành (operating system command injection). Các lỗ hổng này cho phép kẻ tấn công thực thi các lệnh tùy ý trên hệ điều hành cơ sở của thiết bị thông qua các giao diện quản lý được thiết kế cho mục đích hợp pháp.
Kỹ thuật tiêm lệnh này thường xuất hiện khi ứng dụng không xác thực hoặc lọc đầu vào người dùng một cách đầy đủ trước khi chuyển nó đến một trình thông dịch lệnh của hệ điều hành. Điều này mở ra cánh cửa cho kẻ tấn công để vượt qua các hạn chế và chạy mã độc.
CVE-2026-59686: Tiêm Lệnh Qua Giao Diện Quản Lý LoadMaster
CVE-2026-59686 là một lỗ hổng command injection nghiêm trọng, cho phép một kẻ tấn công đã xác thực với đặc quyền cao thực thi các lệnh tùy ý trên hệ điều hành của thiết bị Progress Kemp LoadMaster. Việc khai thác này diễn ra thông qua giao diện quản lý web của LoadMaster, vốn là một điểm truy cập quan trọng.
Khả năng thực thi lệnh tùy ý cung cấp cho kẻ tấn công quyền kiểm soát sâu rộng đối với hệ thống. Kẻ tấn công có thể thực hiện các hành động như thay đổi cấu hình mạng, cài đặt các công cụ độc hại, tạo các tài khoản người dùng mới với đặc quyền cao, hoặc trích xuất dữ liệu nhạy cảm được xử lý bởi LoadMaster.
Điều này đồng nghĩa với việc toàn bộ thiết bị có thể bị chiếm đoạt. Hậu quả có thể bao gồm gián đoạn dịch vụ nghiêm trọng, rò rỉ dữ liệu, hoặc biến thiết bị thành một điểm tựa để tấn công các hệ thống khác trong mạng nội bộ.
CVE-2026-59687: Rủi Ro Tiêm Lệnh Trong Giao Diện Quản Lý Geo Location
Tương tự như CVE-2026-59686, CVE-2026-59687 cũng là một lỗ hổng command injection. Lỗ hổng này tác động cụ thể đến giao diện quản lý Geo Location của Progress Kemp LoadMaster, tiềm ẩn rủi ro tiêm lệnh tương tự.
Giao diện Geo Location thường được sử dụng để định cấu hình các chính sách cân bằng tải dựa trên vị trí địa lý. Nếu bị khai thác, kẻ tấn công có thể lợi dụng nó để thực thi các lệnh hệ thống, vượt qua các kiểm soát bảo mật thông thường và giành quyền kiểm soát thiết bị.
Việc này có thể dẫn đến việc thay đổi các quy tắc định tuyến, chuyển hướng lưu lượng truy cập, hoặc thậm chí là làm tê liệt các dịch vụ quan trọng. Rủi ro đối với tính khả dụng và tính toàn vẹn của hệ thống là rất cao.
CVE-2026-59688: Tiêm Lệnh Trong Chức Năng Sao Lưu và Khôi Phục
CVE-2026-59688 là một vấn đề tiêm lệnh khác được phát hiện trong chức năng sao lưu và khôi phục của các thiết bị bị ảnh hưởng. Một kẻ tấn công đã xác thực với đặc quyền quản trị viên cao có thể khai thác lỗ hổng này.
Trong quá trình thực hiện sao lưu hoặc khôi phục, kẻ tấn công có thể chèn các lệnh độc hại vào các tham số. Các lệnh này sau đó sẽ được thực thi bởi hệ điều hành bên dưới với các đặc quyền của tiến trình sao lưu, thường là đặc quyền cao.
Khả năng chạy các lệnh trên hệ điều hành thông qua chức năng sao lưu/khôi phục mở ra một con đường tiềm năng để kẻ tấn công duy trì quyền truy cập hoặc thực hiện các hoạt động phá hoại. Chẳng hạn như xóa hoặc thay đổi dữ liệu cấu hình quan trọng.
Việc khai thác thành công bất kỳ lỗ hổng command injection nào trong số này đều có thể dẫn đến việc kẻ tấn công giành được quyền kiểm soát hoàn toàn đối với thiết bị. Điều này tạo điều kiện cho việc thực hiện các hành vi độc hại như cài đặt rootkit, thiết lập backdoor, hoặc đánh cắp thông tin nhạy cảm.
Phân Tích Các Lỗ Hổng Broken Access Control (Kiểm Soát Truy Cập Bị Hỏng)
Hai lỗ hổng CVE còn lại được công bố liên quan đến các vấn đề kiểm soát truy cập bị hỏng (broken access control). Loại lỗ hổng này xảy ra khi các hạn chế về quyền truy cập không được thực thi đúng cách, cho phép người dùng thực hiện các hành động mà họ không được phép.
Broken access control là một danh mục lỗ hổng phổ biến, thường dẫn đến leo thang đặc quyền, truy cập dữ liệu trái phép hoặc thực hiện các chức năng quản trị bởi người dùng không đủ quyền hạn.
CVE-2026-59689: Lỗi Ủy Quyền Sai Gây Leo Thang Đặc Quyền
CVE-2026-59689 được mô tả là một lỗi ủy quyền không chính xác (incorrect authorization flaw). Lỗ hổng này đặc biệt nguy hiểm vì nó cho phép một người dùng đã xác thực với đặc quyền thấp leo thang quyền của họ lên cấp độ root trên hệ thống Progress Kemp LoadMaster.
Quyền truy cập root là cấp độ đặc quyền cao nhất trong hệ thống Linux/Unix, mang lại cho kẻ tấn công toàn quyền kiểm soát hệ điều hành mà không bị hạn chế. Điều này bao gồm khả năng thay đổi bất kỳ cấu hình nào, truy cập tất cả các tệp tin hệ thống và dữ liệu người dùng.
Với quyền root, kẻ tấn công có thể truy cập dữ liệu nhạy cảm liên quan đến lưu lượng mạng, triển khai các cơ chế duy trì quyền truy cập (persistence mechanisms) để đảm bảo chúng có thể quay lại sau khi bị phát hiện, hoặc làm gián đoạn hoàn toàn các dịch vụ cân bằng tải, gây ra mất mát lớn về hoạt động kinh doanh.
CVE-2026-59690: Thiếu Ủy Quyền Trong REST API
CVE-2026-59690 là một lỗ hổng thiếu ủy quyền (missing authorization) trong REST API của Progress Kemp LoadMaster. Lỗ hổng này cho phép người dùng đã xác thực với đặc quyền thấp thực hiện các hoạt động quản trị đặc quyền.
Các hoạt động này đáng lẽ phải bị hạn chế dựa trên vai trò được gán cho người dùng theo chính sách kiểm soát truy cập. REST API thường được sử dụng cho tự động hóa và tích hợp, do đó một lỗ hổng trong đó có thể có tác động rộng.
Việc bỏ qua kiểm soát ủy quyền trong REST API có thể dẫn đến việc kẻ tấn công thực hiện các thao tác quan trọng mà không cần có quyền hợp lệ. Điều này bao gồm khả năng thay đổi cài đặt hệ thống, quản lý người dùng, hoặc can thiệp vào các dịch vụ cân bằng tải.
Đáng chú ý, lỗ hổng CVE này cũng tác động đến các triển khai Progress Kemp Multi-Tenant LoadMaster, nơi một sự cố bảo mật có thể ảnh hưởng đến nhiều khách hàng hoặc phân đoạn mạng khác nhau, làm tăng mức độ rủi ro tổng thể.
Các Phiên Bản Bị Ảnh Hưởng và Khuyến Nghị Cập Nhật Khẩn Cấp
Các lỗ hổng bảo mật này ảnh hưởng đến nhiều phiên bản cũ của các sản phẩm Progress. Việc xác định chính xác phiên bản phần mềm đang chạy là bước quan trọng đầu tiên để đánh giá rủi ro và lên kế hoạch khắc phục.
Danh Sách Các Phiên Bản Cụ Thể Bị Ảnh Hưởng
Để giúp các tổ chức xác định mức độ phơi nhiễm, dưới đây là danh sách chi tiết các phiên bản bị ảnh hưởng:
- Đối với Progress Kemp LoadMaster GA (General Availability): Các phiên bản 7.2.63.27 và cũ hơn đều có nguy cơ.
- Đối với Progress ECS Connection Manager: Các phiên bản 7.2.63.27 và cũ hơn cũng bị ảnh hưởng.
- Đối với Progress Connection Manager for ObjectScale: Các phiên bản 7.2.63.2 và cũ hơn.
- Đối với Kemp LoadMaster LTSF (Long Term Service Failsafe): Các phiên bản 7.2.54.187 và cũ hơn.
- Riêng đối với Multi-Tenant LoadMaster: CVE-2026-59690 đặc biệt ảnh hưởng đến các phiên bản 7.1.35.157 và cũ hơn.
Khuyến Nghị Cập Nhật Từ Progress
Progress khuyến nghị mạnh mẽ các tổ chức nên tiến hành cập nhật bản vá ngay lập tức. Việc này là biện pháp hiệu quả nhất để giảm thiểu rủi ro từ các lỗ hổng CVE nghiêm trọng này và bảo vệ hệ thống khỏi các cuộc tấn công tiềm ẩn.
Thông tin chi tiết về các bản vá và khuyến nghị được Progress cung cấp trong bản tin bảo mật chính thức. Bạn có thể tham khảo thêm tại Progress LoadMaster Critical Security Bulletin.
- Người dùng LoadMaster GA nên ưu tiên nâng cấp lên phiên bản 7.2.63.37 để nhận được các bản vá bảo mật.
- Người dùng LTSF cần cài đặt phiên bản 7.2.54.197.
- Đối với ECS Connection Manager và Connection Manager for ObjectScale, người dùng nên nâng cấp lên phiên bản 7.2.63.37.
- Khách hàng sử dụng Multi-Tenant LoadMaster nên chuyển sang phiên bản 7.1.35.167 để khắc phục CVE-2026-59690.
Các tổ chức đang vận hành các bản phát hành không được hỗ trợ phải ưu tiên việc nâng cấp lên một phiên bản cố định được hỗ trợ. Các phiên bản cũ hơn không còn nhận được các bản vá bảo mật định kỳ, khiến chúng trở thành mục tiêu dễ dàng cho các kẻ tấn công khai thác lỗ hổng zero-day hoặc các lỗ hổng đã biết khác.
Hướng Dẫn Kiểm Tra Phiên Bản Progress Kemp LoadMaster
Để đảm bảo rằng hệ thống đang được bảo vệ, việc kiểm tra phiên bản hiện tại của Progress Kemp LoadMaster là bước không thể thiếu. Có hai phương pháp chính để quản trị viên có thể thực hiện việc này.
Kiểm Tra Qua Giao Diện Web Quản Lý
Phương pháp phổ biến nhất là thông qua giao diện quản lý web của LoadMaster. Sau khi đăng nhập, chuỗi phiên bản thường được hiển thị rõ ràng ở góc trên bên phải của màn hình. Đây là cách nhanh chóng và tiện lợi để xác nhận phiên bản mà không cần gián đoạn hoạt động.
Kiểm Tra Qua Console Thiết Bị
Trong trường hợp không thể truy cập giao diện web hoặc cần xác minh trực tiếp trên phần cứng, quản trị viên có thể kiểm tra phiên bản thông qua console thiết bị. Thông tin phiên bản sẽ được hiển thị trong quá trình khởi động (boot-up sequence) của thiết bị. Phương pháp này đặc biệt hữu ích cho việc khắc phục sự cố hoặc kiểm tra hệ thống ngoại tuyến.
Các Biện Pháp Tăng Cường An Ninh Bổ Sung và Phòng Ngừa
Mặc dù các lỗ hổng CVE này yêu cầu xác thực để khai thác lỗ hổng, việc áp dụng các biện pháp bảo mật bổ sung là vô cùng cần thiết. Một chiến lược phòng thủ theo chiều sâu sẽ tăng cường khả năng chống chịu của hệ thống trước các cuộc tấn công mạng.
Các quản trị viên nên thực hiện đánh giá định kỳ các tài khoản quản trị viên. Việc loại bỏ mọi quyền truy cập đặc quyền không cần thiết là một bước quan trọng để giảm thiểu bề mặt tấn công và hạn chế phạm vi thiệt hại nếu một tài khoản bị xâm phạm.
Việc thực thi chính sách mật khẩu mạnh, bao gồm yêu cầu độ dài, độ phức tạp và thay đổi định kỳ, là bắt buộc. Ngoài ra, triển khai và yêu cầu xác thực đa yếu tố (MFA) cho tất cả các tài khoản quản trị, đặc biệt là trên các giao diện quản lý và truy cập từ xa, sẽ tăng cường đáng kể lớp bảo vệ chống lại việc chiếm đoạt tài khoản.
Giám sát chặt chẽ và liên tục hoạt động trên giao diện quản lý và REST API của Progress Kemp LoadMaster là một biện pháp phòng ngừa hiệu quả. Việc thiết lập các cảnh báo cho các lệnh bất thường, các thay đổi cấu hình không mong muốn hoặc các nỗ lực truy cập từ địa chỉ IP lạ có thể giúp phát hiện sớm các dấu hiệu xâm nhập.
Việc này bao gồm việc duy trì và xem xét thường xuyên các nhật ký kiểm tra (audit logs) và tích hợp chúng vào một hệ thống quản lý thông tin và sự kiện bảo mật (SIEM). Một hệ thống phát hiện xâm nhập (IDS) hoặc hệ thống phòng chống xâm nhập (IPS) cũng có thể hỗ trợ trong việc nhận diện và ngăn chặn các mẫu tấn công đã biết.
Chủ động trong việc cập nhật bản vá, kết hợp với các biện pháp bảo mật mạnh mẽ và giám sát liên tục, là yếu tố then chốt để bảo vệ hệ thống Progress Kemp LoadMaster khỏi các mối đe dọa mạng. Duy trì một tư thế an ninh mạng vững chắc là điều tối quan trọng trong môi trường mối đe dọa ngày càng phức tạp.










