A CISA adicionou a falha CVE-2026-8037 no Progress Kemp LoadMaster ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 7 de agosto de 2026, estabelecendo prazo final de correção em 10 de agosto de 2026 para órgãos federais civis dos Estados Unidos. A vulnerabilidade de injeção de comando no sistema operacional via API, classificada com CVSS 9,8, permite execução remota de código sem autenticação e já está sob exploração ativa confirmada pela agência.

O que muda com o KEV

A inclusão no KEV transforma uma falha já corrigida pelo fabricante em obrigação de remediação com prazo fixo. A diretiva BOD 26-04 exige que órgãos civis federais apliquem a correção em ativos expostos até 10 de agosto de 2026 e executem triagem forense para detectar comprometimento anterior ao patch. A CISA recomenda que organizações privadas sigam o mesmo prazo, avaliando a exposição de cada appliance LoadMaster à internet.

A ação obrigatória do KEV determina aplicar mitigações conforme as instruções do fabricante e seguir a diretriz de triagem forense quando o patch não puder ser aplicado de imediato. A agência alerta que esse tipo de vulnerabilidade é vetor frequente de ataque e representa risco significativo para o setor federal. A inclusão segue o padrão de outros lotes recentes do KEV, como o alerta da CISA sobre RCE ativa no Langflow.

Como o ataque funciona

A vulnerabilidade é uma injeção de comando de sistema operacional, classificada como CWE-77, alcançável pela API do LoadMaster quando habilitada. A raiz técnica está na função escape_quotes(), que aloca um buffer com malloc() sem garantir o terminador nulo das strings escapadas. Essa falha permite leitura fora dos limites na memória heap adjacente, e um atacante consegue injetar conteúdo malicioso no argumento de shell executado por system().

O endpoint /accessv2 é o caminho de exploração quando a API está habilitada. O impacto de uma exploração bem-sucedida é severo: um atacante sem credenciais executa comandos arbitrários no appliance, que costuma ficar na borda da rede com visibilidade sobre serviços internos críticos. O NVD atribuiu vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, com impacto total sobre confidencialidade, integridade e disponibilidade.

Versões afetadas e correção

As versões afetadas são Kemp LoadMaster GA v7.2.63.1 e anteriores e LTSF v7.2.54.17 e anteriores, com correção disponível nas versões GA v7.2.63.2 e LTSF v7.2.54.18. A Progress também corrigiu o Progress ECS Connection Manager e o Progress Connection Manager for ObjectScale na versão 7.2.63.2. O boletim de segurança da fabricante recomenda a atualização do firmware.

Produto Versão vulnerável Versão corrigida
LoadMaster GA 7.2.63.1 e anteriores 7.2.63.2
LoadMaster LTSF 7.2.54.17 e anteriores 7.2.54.18
ECS Connection Manager 7.2.63.1 e anteriores 7.2.63.2
Connection Manager for ObjectScale 7.2.63.1 e anteriores 7.2.63.2

Cronologia da exploração ativa

A exploração ativa foi confirmada após a publicação de código de prova de conceito em 29 de junho de 2026. A equipe Threat Response Unit da eSentire identificou tentativas de exploração contra instâncias expostas a partir de 29 de junho, mesmo dia em que um PoC funcional foi divulgado. Nos casos observados pela eSentire, a exploração não teve sucesso e não houve atividade pós-comprometimento.

O registro SSVC no NVD foi escalado de poc para active em 7 de agosto de 2026, refletindo a mudança de prova de conceito para exploração ativa. A CISA baseou a inclusão no KEV em evidências de exploração ativa, e a eSentire avalia como altamente provável o aumento das tentativas pela disponibilidade do PoC e pelo valor do appliance para acesso inicial.

Indicadores de comprometimento associados incluem os endereços IP 192.42.116.58, 192.42.116.105 e 146.70.139.154, identificados pela eSentire como origem das tentativas. Organizações que mantêm LoadMaster expostos devem cruzar esses endereços com logs de acesso à API, assim como ocorreu em episódios anteriores de remediação atrasada.

Checklist de resposta imediata

  1. Inventariar appliances LoadMaster: localize toda implantação GA até 7.2.63.1 e LTSF até 7.2.54.17, verificando a exposição à internet.
  2. Atualizar o firmware: aplique GA v7.2.63.2 ou LTSF v7.2.54.18 o mais rápido possível; não há workaround documentado pela Progress.
  3. Restringir a API: se a atualização não for imediata, isole o endpoint /accessv2 e limite o acesso administrativo por firewall.
  4. Triagem forense: cruze logs com os IPs 192.42.116.58, 192.42.116.105 e 146.70.139.154 e investigue execuções anômalas via system().
  5. Confirmar a versão: o número da versão aparece no canto superior direito da interface web ou no console após o boot.

Fontes

  • CISA — Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
  • CISA — Adds One Known Exploited Vulnerability to Catalog (7 ago 2026): https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalog
  • NVD — CVE-2026-8037: https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • Progress — LoadMaster Critical Security Bulletin June 2026: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691
  • eSentire — Progress Kemp LoadMaster Vulnerability Targeted (CVE-2026-8037): https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037