Mastodon Mastodon Mastodon Mastodon

Критическая уязвимость CVE-2026-8037 в Progress Kemp LoadMaster добавлена в каталог CISA KEV

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

7 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей (KEV), подтвердив факт активной эксплуатации в реальных атаках. Уязвимость затрагивает Progress Kemp LoadMaster — широко используемый аппаратный и виртуальный балансировщик нагрузки. Речь идёт о командной инъекции, позволяющей неаутентифицированному злоумышленнику выполнять произвольные команды на устройстве. Федеральным гражданским агентствам США предписано устранить уязвимость до 10 августа 2026 года в рамках обязательной директивы BOD 26-04, однако угроза актуальна для всех организаций, использующих LoadMaster.

Технические детали уязвимости

Согласно описанию CISA, CVE-2026-8037 представляет собой уязвимость типа command injection (внедрение команд) в Progress LoadMaster. Корневая причина — отсутствие надлежащей санитизации пользовательского ввода в нескольких конечных точках обработки команд. Это позволяет атакующему, не имеющему действительных учётных данных, внедрить и выполнить произвольные системные команды на устройстве LoadMaster.

Ключевые характеристики уязвимости:

  • Идентификатор: CVE-2026-8037
  • Тип: командная инъекция (Command Injection)
  • Аутентификация: не требуется
  • Воздействие: выполнение произвольных команд на устройстве
  • Статус эксплуатации: внесена в каталог CISA KEV (подтверждённая эксплуатация)
  • Затронутый продукт: Progress Kemp LoadMaster

Отсутствие требования аутентификации делает эту уязвимость особенно опасной: балансировщики нагрузки, как правило, доступны из сети и обрабатывают входящий трафик, что расширяет поверхность атаки. Успешная эксплуатация даёт злоумышленнику возможность полностью скомпрометировать устройство — от перехвата и перенаправления трафика до использования балансировщика как точки проникновения во внутреннюю инфраструктуру.

Наблюдаемая активность эксплуатации

Внесение CVE-2026-8037 в каталог KEV означает, что CISA располагает достаточными доказательствами активной эксплуатации уязвимости. По данным телеметрии KEVIntel (следует учитывать, что это единичный источник с ограниченной верификацией), за последний 41 день зафиксировано 792 попытки эксплуатации с 65 уникальных IP-адресов из 18 стран, включая Австралию, Китай, Индонезию, Японию, Польшу и США. Последняя зарегистрированная активность датирована 4 августа 2026 года.

Эти цифры следует воспринимать с осторожностью — они получены из одного источника и не подтверждены независимо. Тем не менее сам факт внесения в KEV со стороны CISA является надёжным индикатором реальной угрозы.

Оценка воздействия

Progress Kemp LoadMaster используется организациями для балансировки нагрузки веб-приложений, обеспечения отказоустойчивости и управления SSL-терминацией. Компрометация такого устройства несёт многоуровневые риски:

  • Перехват трафика: злоумышленник, получивший контроль над балансировщиком, может перехватывать, модифицировать или перенаправлять весь проходящий через него трафик, включая данные аутентификации
  • Латеральное перемещение: балансировщик нагрузки занимает привилегированную позицию в сетевой топологии и может служить плацдармом для атак на внутренние серверы
  • Нарушение доступности: выполнение произвольных команд позволяет вывести устройство из строя, что приведёт к недоступности всех обслуживаемых им сервисов

Наибольшему риску подвержены организации, в которых интерфейс управления LoadMaster доступен из интернета или из недоверенных сегментов сети.

Рекомендации по реагированию

Учитывая подтверждённую эксплуатацию и критический характер уязвимости, рекомендуется следующий порядок действий:

  1. Немедленно установить патч от Progress для CVE-2026-8037. Федеральные агентства США обязаны сделать это до 10 августа 2026 года согласно директиве BOD 26-04, но всем организациям следует рассматривать этот срок как ориентир
  2. Ограничить сетевой доступ к интерфейсам управления LoadMaster — они не должны быть доступны из интернета. Используйте списки контроля доступа (ACL) и сегментацию сети
  3. Проверить журналы устройств LoadMaster на предмет аномальных запросов к конечным точкам обработки команд, особенно содержащих нетипичные символы или конструкции командной оболочки
  4. Провести аудит всех экземпляров LoadMaster в инфраструктуре — включая виртуальные и облачные развёртывания, которые могут быть забыты или не учтены в инвентаризации активов

Организациям, использующим Progress Kemp LoadMaster, необходимо установить обновление безопасности для CVE-2026-8037 в ближайшие часы, а не дни. Уязвимость не требует аутентификации для эксплуатации, активно используется в атаках и затрагивает устройство, занимающее критическую позицию в сетевой инфраструктуре. До установки патча следует как минимум изолировать интерфейсы управления LoadMaster от недоверенных сетей.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.