Vulnerabilidade Crítica em Progress LoadMaster
A CVE-2026-8037 é uma vulnerabilidade de injeção de comando de execução remota de código (RCE) de severidade crítica que afeta o Progress Kemp LoadMaster. Esta falha permite que um atacante não autenticado execute comandos arbitrários no appliance, explorando entradas não saneadas. A sua presença no catálogo de vulnerabilidades conhecidas exploradas (KEV) da CISA sublinha a urgência para as equipes de SOC na mitigação e resposta.
As equipes de operações de segurança (SOC) devem priorizar a aplicação das atualizações de firmware recomendadas para proteger seus ambientes contra esta ameaça ativa. A exposição de dispositivos LoadMaster, frequentemente posicionados na borda da rede, pode levar a um comprometimento inicial e a atividades maliciosas subsequentes dentro da infraestrutura.
Detalhes Técnicos da CVE-2026-8037
A vulnerabilidade CVE-2026-8037, classificada como CWE-77 (Improper Neutralization of Special Elements used in a Command), reside na função escape_quotes() do Progress Kemp LoadMaster. Especificamente, o código vulnerável aloca um buffer de heap usando malloc(), mas falha em terminar corretamente as strings escapadas com um caractere nulo. Esta condição permite leituras fora dos limites na memória do heap adjacente.
Atacantes podem manipular essa condição para introduzir conteúdo de injeção de comando em um comando shell executado pela função system(). Provas de conceito (PoC) demonstram como requisições especialmente elaboradas podem alavancar a manipulação da memória heap e técnicas de injeção de comando para alcançar RCE sem autenticação através do endpoint /accessv2 quando a API está habilitada. A CISA adicionou esta vulnerabilidade ao seu Catálogo de Vulnerabilidades Exploradas Conhecidas em 7 de agosto de 2026, com prazo de remediação até 10 de agosto de 2026.
Impacto nas Operações de SOC
O impacto de uma exploração bem-sucedida da CVE-2026-8037 é severo para qualquer SOC. Um atacante não autenticado pode executar comandos arbitrários no appliance afetado sem credenciais válidas. Dado que os appliances LoadMaster frequentemente se encontram na borda da rede e têm visibilidade de serviços internos críticos, o comprometimento do dispositivo pode facilitar o acesso inicial a um ambiente e permitir outras atividades maliciosas. Este cenário eleva a CVE-2026-8037 a uma prioridade máxima para equipes de detecção e resposta a incidentes.
É crucial que as equipes de SOC implementem ações proativas, como a aplicação de patches e o monitoramento rigoroso para identificar quaisquer indicadores de comprometimento. A eSentire, por exemplo, identificou tentativas de exploração a partir de 29 de junho de 2026 e desenvolveu detecções específicas para a vulnerabilidade.
Tabela de Versões Afetadas e Corrigidas
| Produto | Versões Afetadas | Versões Corrigidas |
|---|---|---|
| Progress Kemp LoadMaster (GA) | 7.2.63.1 e anteriores | 7.2.63.2 |
| Progress Kemp LoadMaster (LTSF) | 7.2.54.17 e anteriores | 7.2.54.18 |
| Progress ECS Connection Manager | 7.2.63.1 e anteriores | 7.2.63.2 |
| Progress Connection Manager for ObjectScale | 7.2.63.1 e anteriores | 7.2.63.2 |
Ações para Equipes de SOC
Para mitigar os riscos associados à CVE-2026-8037, as equipes de SOC devem seguir um plano de ação claro:
- Atualização de Firmware: Aplique imediatamente as atualizações de firmware mais recentes fornecidas pela Progress Kemp para todas as instâncias do LoadMaster. É vital garantir que todas as versões vulneráveis, incluindo GA v7.2.63.1 e anteriores, e LTSF v7.2.54.17 e anteriores, sejam atualizadas.
- Revisão de Configurações: Verifique se a API do LoadMaster está configurada com as permissões mínimas necessárias e se há controles de acesso robustos em vigor.
- Monitoramento Aprimorado: Implemente ou reforce o monitoramento de logs para detetar qualquer atividade incomum ou tentativas de exploração no endpoint
/accessv2ou em outras interfaces de gerenciamento. Use indicadores de comprometimento (IoCs) conhecidos, como os IPs de atacantes identificados (ex: 192.42.116.58, 192.42.116.105, 146.70.139.154). - Análise de Vulnerabilidade: Realize varreduras de vulnerabilidade para confirmar a aplicação correta dos patches e identificar quaisquer outras exposições potenciais.
- Plano de Resposta a Incidentes: Revise e, se necessário, atualize o plano de resposta a incidentes para incluir procedimentos específicos para lidar com explorações de injeção de comando em dispositivos de borda.