A CISA adicionou nesta sexta-feira, 7 de agosto de 2026, a vulnerabilidade CVE-2026-8037 no Progress Kemp LoadMaster ao seu catálogo Known Exploited Vulnerabilities (KEV), fixando um prazo de correção de apenas três dias corridos, com vencimento em 10 de agosto de 2026. A falha permite execução remota de código sem autenticação através da API do balanceador de carga, e qualquer equipamento exposto à internet está em risco imediato de comprometimento total. Organizações que operam instâncias vulneráveis precisam aplicar o firmware corrigido ou interromper o uso do produto antes do prazo.

Falha entra no catálogo KEV

A entrada do CVE-2026-8037 no KEV eleva a pressão sobre administradores de redes que mantêm instâncias do LoadMaster desatualizadas. O catálogo da CISA lista apenas vulnerabilidades com evidência de exploração ativa ou uso documentado em campanhas reais, e a inclusão neste caso acompanha uma recomendação oficial de remediação vinculada à diretiva BOD 26-04, intitulada Prioritizing Security Updates Based on Risk. Essa diretiva obriga órgãos federais americanos a priorizar correções com base na exposição do ativo, mas serve como referência de boas práticas para organizações privadas em qualquer setor.

O prazo de três dias é dos mais curtos já aplicados pela agência a falhas de infraestrutura de rede, refletindo a gravidade de uma vulnerabilidade que dá controle total do equipamento a um atacante sem credenciais. Após o vencimento, o guia da CISA recomenda que organizações sem mitigação disponível avaliem cada ativo quanto à exposição à internet e considerem a descontinuação do produto quando não houver correção viável.

Detalhes técnicos do CVE

O boletim oficial da Progress classifica o CVE-2026-8037 como uma vulnerabilidade de injeção de comandos do sistema operacional na API que permite a um atacante não autenticado executar comandos arbitrários no appliance LoadMaster explorando entradas não sanitizadas. A falha recebeu a classificação de severidade crítica e mapeia-se ao CWE-77, o padrão de referência para problemas de injeção de comandos.

O registro no NVD confirma o vetor de ataque como totalmente remoto e sem necessidade de privilégios ou interação do usuário, com string CVSS v3.1 AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H, que equivale à pontuação 9,8. Isso significa confidencialidade, integridade e disponibilidade completas comprometidas a partir de uma única requisição HTTP maliciosa enviada à API do balanceador.

A pesquisa publicada pela watchTowr Labs demonstrou que o problema reside na função escape_quotes(), que deveria sanitizar aspas simples antes de montar argumentos de shell, mas falhava ao tratar corretamente o conteúdo inserido pelo usuário. Com payloads cuidadosamente construídos, um atacante conseguia fechar o contexto de aspas e anexar comandos arbitrários que o appliance executava com privilégios elevados, alcançando execução remota de código sem qualquer login.

Prazo e diretiva BOD 26-04

A ação exigida no KEV orienta aplicar mitigações conforme as instruções do fabricante, garantindo conformidade com a diretiva BOD 26-04 Prioritizing Security Updates Based on Risk e com os requisitos de triagem forense da própria CISA. Para serviços em nuvem, a diretiva recomenda seguir as diretrizes específicas do BOD 26-04 ou interromper o uso do produto se as mitigações estiverem indisponíveis.

O curto intervalo entre a data de inclusão, 7 de agosto de 2026, e o prazo final, 10 de agosto de 2026, deixa pouca margem para testes extensivos. Em ambientes de produção, a recomendação prática é aplicar o patch em uma janela de manutenção de fim de semana, restringir o acesso à API à rede interna e monitorar logs em busca de comandos incomuns nos dias seguintes.

Como corrigir o LoadMaster

A Progress disponibilizou firmware corrigido para todas as linhas afetadas do LoadMaster e dos produtos que compartilham a mesma base de código. O upgrade cobre as versões de uso geral, as de suporte de longo prazo e os Connection Managers derivados.

Produto afetado Versão vulnerável Versão corrigida
LoadMaster GA v7.2.63.1 e anteriores v7.2.63.2
LoadMaster LTSF v7.2.54.17 e anteriores v7.2.54.18
ECS Connection Manager v7.2.63.1 e anteriores v7.2.63.2
Connection Manager for ObjectScale v7.2.63.1 e anteriores v7.2.63.2

O procedimento recomendado segue uma sequência simples e direta. Confirme a versão atual acessando o canto superior direito da interface web ou o console após o boot; faça download do firmware corrigido no Download Hub; aplique o upgrade; e valide a nova versão na mesma interface. Após a atualização, verifique se serviços virtuais e regras de balanceamento permanecem íntegros.

A versão vulnerável GA v7.2.63.1 e todas as anteriores exigem atualização para v7.2.63.2, enquanto a LTSF v7.2.54.17 e anteriores precisam subir para v7.2.54.18. O boletim do fabricante também corrige o CVE-2026-33691, de severidade alta, que permite contornar a verificação de extensão de upload de arquivos no WAF integrado por meio de espaços no nome do arquivo.

Equipamentos de borda como o LoadMaster costumam ser alvos prioritários em ataques iniciais, como ocorreu recentemente com a entrada do CVE-2026-20316 no Cisco FMC no KEV e do CVE-2026-16812 no VeloCloud sob ataque ativo. Nesses casos, o tempo entre divulgação e exploração em massa costuma ser curto.

Fontes