Vulnerabilidade CVE-2026-8037

A CVE-2026-8037, uma falha crítica de injeção de comando no Progress Kemp LoadMaster, permite a execução remota de código (RCE) por atacantes não autenticados. A CISA adicionou esta vulnerabilidade ao seu catálogo KEV em 7 de agosto de 2026, com uma data de vencimento de remediação urgente em 10 de agosto, enfatizando a seriedade da ameaça. Organizações devem priorizar a correção devido à exploração ativa identificada.

A exploração da CVE-2026-8037 ocorre através de uma injeção de comando de sistema operacional na API do LoadMaster, classificada como CWE-77. A falha reside na função escape_quotes(), que não garante o terminador nulo em strings escapadas alocadas no heap. Isso permite leituras fora dos limites, possibilitando a injeção de conteúdo malicioso em comandos shell executados via system(). O endpoint /accessv2 é o vetor de ataque primário quando a API está habilitada. Casos semelhantes de RCE por injeção de código foram observados em outras plataformas, destacando a importância de validação rigorosa de entrada.

Impacto e Vetor de Ataque

O impacto de uma exploração bem-sucedida é severo, concedendo a um atacante sem credenciais a capacidade de executar comandos arbitrários no appliance. Dada a posição frequente dos LoadMasters na borda da rede, com visibilidade sobre serviços internos críticos, o comprometimento do dispositivo pode facilitar o acesso inicial e atividades maliciosas adicionais dentro do ambiente. O NVD atribuiu à CVE-2026-8037 um vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, indicando impacto total sobre confidencialidade, integridade e disponibilidade. A natureza não autenticada e de baixa complexidade do ataque agrava ainda mais o risco.

A equipe eSentire Threat Response Unit (TRU) identificou tentativas de exploração a partir de 29 de junho de 2026, mesmo dia em que um código de prova de conceito funcional foi divulgado. Embora a eSentire não tenha observado sucesso na exploração ou atividades pós-comprometimento nos casos monitorados, a escalada do registro SSVC de ‘poc’ para ‘active’ em 7 de agosto de 2026, conforme o NVD, confirma que a vulnerabilidade está sob exploração ativa. Outras falhas críticas no KEV também tiveram rápida transição para exploração ativa após a divulgação de PoCs.

Respostas e Mitigações

As versões afetadas do Progress Kemp LoadMaster incluem GA v7.2.63.1 e anteriores, e LTSF v7.2.54.17 e anteriores. As correções estão disponíveis nas versões GA v7.2.63.2 e LTSF v7.2.54.18, respectivamente. A Progress também corrigiu os produtos ECS Connection Manager e Connection Manager for ObjectScale na versão 7.2.63.2. A recomendação primária do fabricante é a atualização imediata do firmware para as versões corrigidas, pois não há workaround documentado.

Produto Versão Vulnerável Versão Corrigida
LoadMaster GA 7.2.63.1 e anteriores 7.2.63.2
LoadMaster LTSF 7.2.54.17 e anteriores 7.2.54.18
ECS Connection Manager 7.2.63.1 e anteriores 7.2.63.2
Connection Manager for ObjectScale 7.2.63.1 e anteriores 7.2.63.2
Versões afetadas e corrigidas dos produtos Progress Kemp

Triagem e Resposta Imediata

A CISA enfatiza a necessidade de triagem forense para detectar comprometimento anterior ao patch. Indicadores de Comprometimento (IoCs) associados a tentativas de exploração incluem os endereços IP 192.42.116.58, 192.42.116.105 e 146.70.139.154. Organizações que operam LoadMasters expostos devem cruzar esses endereços com logs de acesso à API para identificar atividades suspeitas. Se a atualização imediata não for viável, é crucial isolar o endpoint /accessv2 e limitar o acesso administrativo por meio de firewalls.

A priorização de atualizações de segurança baseadas em risco (BOD 26-04) da CISA orienta as organizações federais, e recomenda-se que entidades privadas sigam diretrizes semelhantes, avaliando a exposição de seus appliances. Prazos curtos para remediação são comuns quando vulnerabilidades entram no KEV devido à exploração ativa, o que ressalta a importância de um plano de resposta a incidentes robusto.

Fontes

  • CISA — Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • NVD — CVE-2026-8037: https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • Progress — LoadMaster Critical Security Bulletin June 2026: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691
  • eSentire — Progress Kemp LoadMaster Vulnerability Targeted (CVE-2026-8037): https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037