„`html
Zusammenfassung
CVE-2026-59690 beschreibt eine Critical Missing Authorization Vulnerability in mehreren Progress Software Produkten. Die Schwachstelle ermöglicht es authentifizierten Angreifern mit niedrigen Priviliegien, über die REST API auf administrative Funktionen zuzugreifen, die ihrer Berechtigungsstufe nicht entsprechen. Mit einem CVSS-Score von 8.0 wird diese Vulnerability als High Severity eingestuft.
Betroffene Systeme
Folgende Progress Software Produkte sind betroffen:
- LoadMaster
- ECS Connection Manager
- Object Scale Connection Manager
- MOVEit WAF
- Multi Tenant Lösungen
Alle Versionen sind potenziell gefährdet. Derzeit ist kein Patch verfügbar.
Technische Details
Die Vulnerability basiert auf unzureichenden Autorisierungsprüfungen in den REST API Endpoints. Authentifizierte Benutzer mit minimalen Systemberechtigungen können durch manipulierte API-Anfragen administrative Operationen ausführen, die normalerweise nur privilegierten Administratoren vorbehalten sind.
Der Angriffsvektor „Adjacent_Network“ deutet darauf hin, dass ein lokaler Netzwerkzugang erforderlich ist. Ein Angreifer benötigt zunächst gĂĽltige Anmeldedaten. Nach der Authentifizierung kann er durch direkten API-Zugriff Privilege Escalation durchfĂĽhren und potenzielle Systembefugnisse erhalten.
Empfohlene Massnahmen
- Implementierung zusätzlicher Netzwerksegmentierung für betroffene Systeme
- Einführung von zusätzlichen Authentifizierungsmechanismen (Multi-Factor Authentication)
- Ăśberwachung und Logging aller REST API Anfragen
- Beschränkung des API-Zugriffs auf notwendige Benutzer
- Regelmässige Überprüfung von Benutzerberechtigungen
- Wartung auf Patch-VerfĂĽgbarkeit von Progress Software
Bewertung
Diese Vulnerability stellt ein erhebliches Sicherheitsrisiko dar. Ohne verfĂĽgbaren Patch mĂĽssen organisatorische und technische Kompensationsmassnahmen implementiert werden. Die Kombination aus niedrigen Anforderungen fĂĽr den Angriff und hohem Impact macht eine zeitnahe Risikominderung erforderlich.
„`