Баг в Kemp LoadMaster позволяет получить root-доступ через один запрос
Активная эксплуатация CVE-2026-8037 подтверждена
Агентство по кибербезопасности и защите инфраструктуры США (CISA) добавило CVE-2026-8037 в каталог KEV. Это произошло после получения данных об активной эксплуатации уязвимости в продукте Progress Kemp LoadMaster. Уязвимость имеет рейтинг 9.8 по шкале CVSS 3.1 и позволяет выполнять команды операционной системы через API устройства. Проблема заключается в недостаточной проверке входных данных, что позволяет злоумышленнику без аутентификации выполнить произвольные команды на устройстве посредством специально подготовленного запроса. Progress присвоила уязвимости критический уровень опасности.
LoadMaster распределяет трафик между серверами приложений
Progress Kemp LoadMaster — это продукт, предназначенный для управления инфраструктурой и распределения сетевого трафика между серверами приложений. Он обеспечивает высокую доступность и масштабируемость сервисов. Продукт используется организациями для оптимизации работы веб-приложений и других сетевых сервисов. Уязвимость CVE-2026-8037 позволяет получить root-доступ к устройству через один незащищенный запрос к API.
Затронуты версии до 7.2.63.1 и LTSF до 7.2.54.17
Уязвимость затрагивает Progress Kemp LoadMaster GA версии 7.2.63.1 и более ранние. Также подвержены версии ветки LTSF до 7.2.54.17 включительно. В июльском бюллетене Progress сообщала об отсутствии сведений об эксплуатации уязвимости. Однако позднее CISA подтвердила реальное использование CVE-2026-8037 в атаках. Уязвимость также затрагивает Progress ECS Connection Manager и Connection Manager for ObjectScale версий 7.2.63.1 и ниже. Исправленные версии для LoadMaster GA — 7.2.63.2, для LTSF — 7.2.54.18.
Обновить прошивку или перейти на поддерживаемую модель
Progress рекомендует как можно скорее обновить прошивку LoadMaster до исправленной версии 7.2.63.2 или 7.2.54.18. Владельцам неподдерживаемых моделей следует перейти на актуальную версию продукта. CISA рекомендует организациям, независимо от их принадлежности к федеральным структурам США, отдавать приоритет устранению уязвимостей из каталога KEV. Директива BOD 26-04 требует от американских федеральных гражданских ведомств в первую очередь устранять подобные уязвимости на доступных из интернета системах.
Опубликовано в канале 10 августа, 19:31
Каждый материал сайта выходит в канале в тот же момент.
Источники: SecurityLab · BleepingComputer