Progress ha publicado un boletín de seguridad crítico alertando sobre cinco vulnerabilidades graves (CVE-2026-59686 a CVE-2026-59690) que afectan a sus dispositivos Kemp LoadMaster, ECS Connection Manager y Connection Manager para ObjectScale. La explotación de estos fallos permite a usuarios autenticados ejecutar comandos en el sistema operativo y escalar sus privilegios hasta obtener el control total (nivel root) del balanceador de carga.
Veredicto Analítico
- Estado: Parches oficiales disponibles desde el 27 de julio de 2026. Progress confirma que, hasta el momento, no se han registrado informes de explotación activa en la naturaleza (in the wild).
- Confianza: Absoluta. Validado mediante el boletín de seguridad crítico oficial del proveedor.
- Riesgo para SOC, TDIR y Redes: Alto. Aunque la explotación requiere que el atacante posea algún nivel de autenticación en el sistema, los dispositivos de equilibrio de carga gestionan el tráfico crítico de la red. Un compromiso total permite al atacante alterar configuraciones de enrutamiento, interceptar tráfico confidencial o interrumpir los servicios empresariales.
- Urgencia Operativa: Alta. Es necesario programar una ventana de mantenimiento a la brevedad para actualizar el firmware de los equipos afectados y prevenir el movimiento lateral en caso de que una cuenta de bajo nivel sea comprometida.
- Base del Veredicto: Existencia de fallos de autorización incorrecta en la API REST y múltiples vectores de inyección de comandos del sistema operativo en las interfaces de administración.
Hallazgos Clave por Vulnerabilidad
Las vulnerabilidades se dividen en dos categorías principales de impacto:
1. Inyección de Comandos del Sistema Operativo (Requiere altos privilegios)
- CVE-2026-59686: Inyección de comandos a través de la interfaz de administración principal de LoadMaster.
- CVE-2026-59687: Inyección de comandos en la interfaz de gestión de geolocalización.
- CVE-2026-59688: Inyección de comandos en la funcionalidad de copia de seguridad (backup) y restauración.
2. Controles de Acceso Defectuosos y Escalada de Privilegios
- CVE-2026-59689: Autorización incorrecta que permite a un usuario autenticado con privilegios bajos escalar sus permisos hasta convertirse en root.
- CVE-2026-59690: Falta de autorización en la API REST, permitiendo a usuarios con privilegios limitados ejecutar operaciones administrativas restringidas (afecta también a Multi-Tenant LoadMaster).
Versiones Afectadas y Rutas de Actualización
Progress recomienda actualizar los sistemas inmediatamente según la rama utilizada:
- Progress Kemp LoadMaster (GA): Afecta a versiones 7.2.63.27 y anteriores. Actualizar a v7.2.63.37.
- Kemp LoadMaster LTSF: Afecta a versiones 7.2.54.187 y anteriores. Actualizar a v7.2.54.197.
- ECS Connection Manager / ObjectScale: Afecta a versiones 7.2.63.27 / 7.2.63.2 y anteriores. Actualizar a v7.2.63.37.
- Multi-Tenant LoadMaster (CVE-2026-59690): Afecta a versiones 7.1.35.157 y anteriores. Actualizar a v7.1.35.167.
Análisis Técnico: El Vector de Compromiso
El mayor riesgo de este boletín es la posibilidad de encadenar las vulnerabilidades. Un atacante (interno o externo) que haya logrado comprometer una credencial administrativa de bajo nivel o de solo lectura podría abusar primero de los fallos de la API REST (CVE-2026-59689 / CVE-2026-59690) para eludir las restricciones de su rol y escalar a privilegios máximos.
Una vez con los permisos elevados, el atacante puede invocar las vulnerabilidades de inyección de comandos (como CVE-2026-59688 a través del proceso de backup) para inyectar payloads que se ejecuten a nivel del sistema operativo base (Linux/Unix), estableciendo persistencia profunda (rootkits) que sobrevivirían a reinicios estándar del balanceador.
Tácticas, Técnicas y Procedimientos (MITRE ATT&CK)
- Acceso Inicial / Movimiento Lateral: Cuentas Válidas (T1078) para ingresar a la interfaz web o API REST.
- Escalada de Privilegios: Explotación para Escalada de Privilegios (T1068).
- Ejecución: Intérprete de Comandos y Scripts (T1059.004) mediante la inyección de comandos OS.
- Persistencia: Cuentas Locales (T1136.001) e Interferencia de Componentes de Red.
Recomendaciones Operativas
Para Administración de Redes e Infraestructura TI (Acción Prioritaria)
- Parcheo Inmediato: Validar la versión actual en la esquina superior derecha de la interfaz web de LoadMaster y programar la actualización al parche correspondiente. Las versiones heredadas que ya no cuentan con soporte deben ser migradas a una rama soportada de inmediato.
- Saneamiento de Accesos: Revisar el inventario de cuentas administrativas en los equipos Kemp. Eliminar cuentas huérfanas, restringir el acceso privilegiado innecesario y asegurar que se está utilizando Autenticación Multifactor (MFA) siempre que sea técnicamente viable.
Para el Centro de Operaciones de Seguridad (SOC)
- Monitoreo de la Interfaz de Gestión: Vigilar los registros de auditoría y syslog generados por la interfaz de administración web y la API REST de LoadMaster. Alertar sobre configuraciones inusuales, invocaciones anómalas a módulos de backup o geolocalización, y cualquier intento de ejecución de caracteres especiales (pipes |, backticks `, punto y coma 😉 en los parámetros de entrada.




