Vulnerabilidade CVE-2026-8037
A CVE-2026-8037, uma falha crítica de injeção de comando no Progress Kemp LoadMaster, permite a execução remota de código (RCE) por atacantes não autenticados. A CISA adicionou esta vulnerabilidade ao seu catálogo KEV em 7 de agosto de 2026, com uma data de vencimento de remediação urgente em 10 de agosto, enfatizando a seriedade da ameaça. Organizações devem priorizar a correção devido à exploração ativa identificada.
A exploração da CVE-2026-8037 ocorre através de uma injeção de comando de sistema operacional na API do LoadMaster, classificada como CWE-77. A falha reside na função escape_quotes(), que não garante o terminador nulo em strings escapadas alocadas no heap. Isso permite leituras fora dos limites, possibilitando a injeção de conteúdo malicioso em comandos shell executados via system(). O endpoint /accessv2 é o vetor de ataque primário quando a API está habilitada. Casos semelhantes de RCE por injeção de código foram observados em outras plataformas, destacando a importância de validação rigorosa de entrada.
Impacto e Vetor de Ataque
O impacto de uma exploração bem-sucedida é severo, concedendo a um atacante sem credenciais a capacidade de executar comandos arbitrários no appliance. Dada a posição frequente dos LoadMasters na borda da rede, com visibilidade sobre serviços internos críticos, o comprometimento do dispositivo pode facilitar o acesso inicial e atividades maliciosas adicionais dentro do ambiente. O NVD atribuiu à CVE-2026-8037 um vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando impacto total sobre confidencialidade, integridade e disponibilidade. A natureza não autenticada e de baixa complexidade do ataque agrava ainda mais o risco.
A equipe eSentire Threat Response Unit (TRU) identificou tentativas de exploração a partir de 29 de junho de 2026, mesmo dia em que um código de prova de conceito funcional foi divulgado. Embora a eSentire não tenha observado sucesso na exploração ou atividades pós-comprometimento nos casos monitorados, a escalada do registro SSVC de ‘poc’ para ‘active’ em 7 de agosto de 2026, conforme o NVD, confirma que a vulnerabilidade está sob exploração ativa. Outras falhas críticas no KEV também tiveram rápida transição para exploração ativa após a divulgação de PoCs.
Respostas e Mitigações
As versões afetadas do Progress Kemp LoadMaster incluem GA v7.2.63.1 e anteriores, e LTSF v7.2.54.17 e anteriores. As correções estão disponíveis nas versões GA v7.2.63.2 e LTSF v7.2.54.18, respectivamente. A Progress também corrigiu os produtos ECS Connection Manager e Connection Manager for ObjectScale na versão 7.2.63.2. A recomendação primária do fabricante é a atualização imediata do firmware para as versões corrigidas, pois não há workaround documentado.
| Produto | Versão Vulnerável | Versão Corrigida |
|---|---|---|
| LoadMaster GA | 7.2.63.1 e anteriores | 7.2.63.2 |
| LoadMaster LTSF | 7.2.54.17 e anteriores | 7.2.54.18 |
| ECS Connection Manager | 7.2.63.1 e anteriores | 7.2.63.2 |
| Connection Manager for ObjectScale | 7.2.63.1 e anteriores | 7.2.63.2 |
Triagem e Resposta Imediata
A CISA enfatiza a necessidade de triagem forense para detectar comprometimento anterior ao patch. Indicadores de Comprometimento (IoCs) associados a tentativas de exploração incluem os endereços IP 192.42.116.58, 192.42.116.105 e 146.70.139.154. Organizações que operam LoadMasters expostos devem cruzar esses endereços com logs de acesso à API para identificar atividades suspeitas. Se a atualização imediata não for viável, é crucial isolar o endpoint /accessv2 e limitar o acesso administrativo por meio de firewalls.
A priorização de atualizações de segurança baseadas em risco (BOD 26-04) da CISA orienta as organizações federais, e recomenda-se que entidades privadas sigam diretrizes semelhantes, avaliando a exposição de seus appliances. Prazos curtos para remediação são comuns quando vulnerabilidades entram no KEV devido à exploração ativa, o que ressalta a importância de um plano de resposta a incidentes robusto.
Fontes
- CISA — Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- NVD — CVE-2026-8037: https://nvd.nist.gov/vuln/detail/CVE-2026-8037
- Progress — LoadMaster Critical Security Bulletin June 2026: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691
- eSentire — Progress Kemp LoadMaster Vulnerability Targeted (CVE-2026-8037): https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037