Progress תיקנה חולשה במאזן העומסים LoadMaster שמאפשרת להריץ פקודות מערכת על המכשיר עצמו, בלי שם משתמש וסיסמה. הציון 9.6, והחולשה נמצאת ברשימת החולשות המנוצלות בפועל. תנאי אחד מרכך אותה: התוקף צריך להיות כבר ברשת שבה המכשיר יושב, ולא בקצה השני של האינטרנט.
מה החולשה?
LoadMaster הוא המכשיר שמחלק תעבורה בין כמה שרתים, כדי שאתר או שירות יעמדו בעומס ולא ייפלו כששרת אחד מפסיק לענות. הוא יושב לפני השרתים, רואה את כל התעבורה שעוברת אליהם, ומנוהל דרך ממשק API.
בכמה מה-endpoints של אותו ממשק, מה שנשלח בבקשה מועבר הלאה אל שורת הפקודה של מערכת ההפעלה של המכשיר בלי שנבדק קודם. אפשר לצרף לקלט תווים שסוגרים את הפקודה המקורית ומוסיפים אחריה פקודה אחרת, ומערכת ההפעלה תריץ את שתיהן ברצף. לזה קוראים OS command injection, הזרקת פקודות למערכת ההפעלה.
מה שמעלה את הציון הוא שאין דרישת הזדהות. מי שמצליח לדבר עם ה-API יכול להריץ את הפקודות ישירות, ומכשיר תשתית כמו זה מריץ אותן בהרשאות גבוהות.
מי מושפע?
החולשה נוגעת ל-LoadMaster בגרסאות שלפני 7.2.54.18 בענף התחזוקה, ובענף העדכני לגרסאות מ-7.2.55.0 ועד 7.2.63.2. ברשימת המושפעים מופיעים גם שלושה מוצרים נוספים של Progress שחולקים את אותו מספור גרסאות: ECS Connection Manager, Connection Manager for ObjectScale ו-MoveIt Web Application Firewall, כולם בגרסאות שלפני 7.2.63.2.
מדובר בציוד ארגוני בלבד, ובישראל הוא נמצא בחברות ובגופים שמריצים שירותים מקוונים משלהם, בעיקר במרכזי הנתונים שלהם. מי שמפעיל גם את רכיב ה-WAF של MoveIt צריך לבדוק את שניהם ולא רק את מאזן העומסים.
האם מנוצלת בפועל?
כן. ב-7 באוגוסט 2026 הוכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שידוע כי נעשה בהן שימוש בתקיפות אמיתיות, עם מועד תיקון לגופים הפדרליים עד 10 באוגוסט.
שווה לשים לב לפער בתאריכים. NVD פרסמה את החולשה כבר ב-4 ביוני 2026, וההכנסה לרשימת המנוצלות הגיעה חודשיים אחר כך. מי שדחה את העדכון מאז יוני נשאר חשוף בדיוק בתקופה שבה תוקפים למדו לנצל אותה.
מה עושים?
עדכנו את המכשיר לגרסה 7.2.63.2 או חדשה ממנה. מי שנשאר בענף התחזוקה הישן צריך לפחות את 7.2.54.18. את הגרסה המותקנת רואים בממשק הניהול של המכשיר.
הפעולה השנייה חשובה לא פחות: ודאו שממשק ה-API והניהול של המכשיר אינו נגיש מהאינטרנט, ואינו פתוח לכל מי שמחובר לרשת הפנימית. מכיוון שהניצול דורש גישה רשתית אל המכשיר, צמצום מי שיכול לדבר איתו הוא ההגנה שעובדת גם לפני שהעדכון מותקן.
עדכון סוגר את הדלת, אבל אינו מספר לכם מי כבר נכנס. עברו על הגדרות ומשתמשים שהשתנו בלי שתוכלו לשייך את השינוי לאדם מסוים, וחפשו ביומנים פניות ל-API שאינכם מזהים. ההוראות המלאות נמצאות בהודעת האבטחה של Progress.