A CISA adicionou a falha CVE-2026-8037 no Progress Kemp LoadMaster ao catálogo de Vulnerabilidades Conhecidamente Exploradas (KEV) em 7 de agosto de 2026, estabelecendo prazo final de correção em 10 de agosto de 2026 para órgãos federais civis dos Estados Unidos. A vulnerabilidade de injeção de comando no sistema operacional via API, classificada com CVSS 9,8, permite execução remota de código sem autenticação e já está sob exploração ativa confirmada pela agência.
O que muda com o KEV
A inclusão no KEV transforma uma falha já corrigida pelo fabricante em obrigação de remediação com prazo fixo. A diretiva BOD 26-04 exige que órgãos civis federais apliquem a correção em ativos expostos até 10 de agosto de 2026 e executem triagem forense para detectar comprometimento anterior ao patch. A CISA recomenda que organizações privadas sigam o mesmo prazo, avaliando a exposição de cada appliance LoadMaster à internet.
A ação obrigatória do KEV determina aplicar mitigações conforme as instruções do fabricante e seguir a diretriz de triagem forense quando o patch não puder ser aplicado de imediato. A agência alerta que esse tipo de vulnerabilidade é vetor frequente de ataque e representa risco significativo para o setor federal. A inclusão segue o padrão de outros lotes recentes do KEV, como o alerta da CISA sobre RCE ativa no Langflow.
Como o ataque funciona
A vulnerabilidade é uma injeção de comando de sistema operacional, classificada como CWE-77, alcançável pela API do LoadMaster quando habilitada. A raiz técnica está na função escape_quotes(), que aloca um buffer com malloc() sem garantir o terminador nulo das strings escapadas. Essa falha permite leitura fora dos limites na memória heap adjacente, e um atacante consegue injetar conteúdo malicioso no argumento de shell executado por system().
O endpoint /accessv2 é o caminho de exploração quando a API está habilitada. O impacto de uma exploração bem-sucedida é severo: um atacante sem credenciais executa comandos arbitrários no appliance, que costuma ficar na borda da rede com visibilidade sobre serviços internos críticos. O NVD atribuiu vetor CVSS 3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, com impacto total sobre confidencialidade, integridade e disponibilidade.
Versões afetadas e correção
As versões afetadas são Kemp LoadMaster GA v7.2.63.1 e anteriores e LTSF v7.2.54.17 e anteriores, com correção disponível nas versões GA v7.2.63.2 e LTSF v7.2.54.18. A Progress também corrigiu o Progress ECS Connection Manager e o Progress Connection Manager for ObjectScale na versão 7.2.63.2. O boletim de segurança da fabricante recomenda a atualização do firmware.
| Produto | Versão vulnerável | Versão corrigida |
|---|---|---|
| LoadMaster GA | 7.2.63.1 e anteriores | 7.2.63.2 |
| LoadMaster LTSF | 7.2.54.17 e anteriores | 7.2.54.18 |
| ECS Connection Manager | 7.2.63.1 e anteriores | 7.2.63.2 |
| Connection Manager for ObjectScale | 7.2.63.1 e anteriores | 7.2.63.2 |
Cronologia da exploração ativa
A exploração ativa foi confirmada após a publicação de código de prova de conceito em 29 de junho de 2026. A equipe Threat Response Unit da eSentire identificou tentativas de exploração contra instâncias expostas a partir de 29 de junho, mesmo dia em que um PoC funcional foi divulgado. Nos casos observados pela eSentire, a exploração não teve sucesso e não houve atividade pós-comprometimento.
O registro SSVC no NVD foi escalado de poc para active em 7 de agosto de 2026, refletindo a mudança de prova de conceito para exploração ativa. A CISA baseou a inclusão no KEV em evidências de exploração ativa, e a eSentire avalia como altamente provável o aumento das tentativas pela disponibilidade do PoC e pelo valor do appliance para acesso inicial.
Indicadores de comprometimento associados incluem os endereços IP 192.42.116.58, 192.42.116.105 e 146.70.139.154, identificados pela eSentire como origem das tentativas. Organizações que mantêm LoadMaster expostos devem cruzar esses endereços com logs de acesso à API, assim como ocorreu em episódios anteriores de remediação atrasada.
Checklist de resposta imediata
- Inventariar appliances LoadMaster: localize toda implantação GA até 7.2.63.1 e LTSF até 7.2.54.17, verificando a exposição à internet.
- Atualizar o firmware: aplique GA v7.2.63.2 ou LTSF v7.2.54.18 o mais rápido possível; não há workaround documentado pela Progress.
- Restringir a API: se a atualização não for imediata, isole o endpoint
/accessv2e limite o acesso administrativo por firewall. - Triagem forense: cruze logs com os IPs 192.42.116.58, 192.42.116.105 e 146.70.139.154 e investigue execuções anômalas via
system(). - Confirmar a versão: o número da versão aparece no canto superior direito da interface web ou no console após o boot.
Fontes
- CISA — Known Exploited Vulnerabilities Catalog: https://www.cisa.gov/known-exploited-vulnerabilities-catalog
- CISA — Adds One Known Exploited Vulnerability to Catalog (7 ago 2026): https://www.cisa.gov/news-events/alerts/2026/08/07/cisa-adds-one-known-exploited-vulnerability-catalog
- NVD — CVE-2026-8037: https://nvd.nist.gov/vuln/detail/CVE-2026-8037
- Progress — LoadMaster Critical Security Bulletin June 2026: https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691
- eSentire — Progress Kemp LoadMaster Vulnerability Targeted (CVE-2026-8037): https://www.esentire.com/security-advisories/progress-kemp-loadmaster-vulnerability-targeted-cve-2026-8037