Progress Software heeft recent updates uitgebracht om meerdere kwetsbaarheden in MOVEit WAF en LoadMaster te verhelpen. Deze beveiligingslekken kunnen door kwaadwillenden worden misbruikt voor remote code execution (RCE) en het injecteren van besturingssysteemcommando's. Twee van de kwetsbaarheden, CVE-2026-3517 en CVE-2026-3519, treffen API's in Progress ADC-producten en kunnen worden geëxploiteerd door gebruikers met 'Geo Administration' en 'VS Administration' rechten om willekeurige commando's uit te voeren op het LoadMaster-apparaat. De problemen ontstaan doordat de 'addcountry' en 'aclcontrol' commando's gebruikersinvoer niet correct valideren.

Een derde kwetsbaarheid, CVE-2026-3518, betreft eveneens een API in de ADC-producten LoadMaster en kan worden misbruikt door een geauthenticeerde aanvaller met 'All' rechten. Deze kwetsbaarheid ontstaat doordat het 'killsession' commando onveilige invoer accepteert. De vierde kwetsbaarheid, CVE-2026-4048, betreft de gebruikersinterface van Progress ADC-producten. Een geauthenticeerde aanvaller met 'All' rechten kan via een aangepaste WAF-regelcode injecteren, wat leidt tot command execution doordat de invoer tijdens het uploadproces onvoldoende wordt gesaneerd.

Daarnaast heeft Progress een fix uitgebracht voor CVE-2026-21876, een probleem waarbij een firewallbeleid kan worden omzeild. Dit probleem zit in de regels die niet-standaard tekensets in HTTP multipart request headers moeten detecteren. Door een foutieve logica wordt de validatie alleen toegepast op de laatste multipart content type header, terwijl de applicatie alle headers doorloopt. Hierdoor kan een speciaal geconstrueerd multipart request een gecodeerde kwaadaardige payload bevatten die de WAF-detectie omzeilt, zoals Progress uitlegt.

De kwetsbaarheden zijn opgelost in MOVEit WAF versie 7.2.63.0, LoadMaster GA versie 7.2.63.1, LoadMaster LTSF versie 7.2.54.17, ECS Connection Manager versie 7.2.63.1 en Connection Manager voor ObjectScale versie 7.2.63.1. Progress meldt dat er nog geen meldingen zijn van misbruik, maar raadt klanten aan hun systemen zo snel mogelijk te updaten.