7 серпня 2026 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало вразливість CVE-2026-8037 до каталогу відомих експлуатованих вразливостей (KEV), підтвердивши факт її активної експлуатації в реальних атаках. Вразливість зачіпає Progress Kemp LoadMaster — широко використовуваний апаратний і віртуальний балансувальник навантаження. Йдеться про командну інʼєкцію, яка дає змогу неавтентифікованому зловмиснику виконувати довільні команди на пристрої. Федеральним цивільним агентствам США приписано усунути вразливість до 10 серпня 2026 року в межах обов’язкової директиви BOD 26-04, однак загроза актуальна для всіх організацій, що використовують LoadMaster.
Технічні деталі вразливості
Згідно з описом CISA, CVE-2026-8037 є вразливістю типу command injection (інʼєкція команд) у Progress LoadMaster. Коренева причина — відсутність належної фільтрації (санітизації) користувацького вводу в кількох кінцевих точках обробки команд. Це дає змогу зловмиснику, який не має дійсних облікових даних, впровадити та виконати довільні системні команди на пристрої LoadMaster.
Ключові характеристики вразливості:
- Ідентифікатор: CVE-2026-8037
- Тип: командна інʼєкція (Command Injection)
- Автентифікація: не вимагається
- Вплив: виконання довільних команд на пристрої
- Статус експлуатації: внесена до каталогу CISA KEV (підтверджена експлуатація)
- Уражений продукт: Progress Kemp LoadMaster
Відсутність вимоги до автентифікації робить цю вразливість особливо небезпечною: балансувальники навантаження зазвичай доступні з мережі та обробляють вхідний трафік, що розширює поверхню атаки. Успішна експлуатація дає зловмиснику змогу повністю скомпрометувати пристрій — від перехоплення й перенаправлення трафіку до використання балансувальника як точки входу до внутрішньої інфраструктури.
Виявлена активність експлуатації
Додавання CVE-2026-8037 до каталогу KEV означає, що CISA має достатні докази активної експлуатації вразливості. За даними телеметрії KEVIntel (слід враховувати, що це поодиноке джерело з обмеженою верифікацією), за останні 41 день зафіксовано 792 спроби експлуатації з 65 унікальних IP-адрес із 18 країн, зокрема Австралії, Китаю, Індонезії, Японії, Польщі та США. Остання зареєстрована активність датована 4 серпня 2026 року.
Ці цифри слід сприймати обережно — їх отримано з одного джерела і вони не підтверджені незалежно. Втім, сам факт внесення до KEV з боку CISA є надійним індикатором реальної загрози.
Оцінка впливу
Progress Kemp LoadMaster використовується організаціями для балансування навантаження вебзастосунків, забезпечення відмовостійкості та керування SSL-термінацією. Компрометація такого пристрою несе багаторівневі ризики:
- Перехоплення трафіку: зловмисник, який отримав контроль над балансувальником, може перехоплювати, модифікувати або перенаправляти весь трафік, що проходить через нього, включно з даними автентифікації
- Латеральне переміщення: балансувальник навантаження займає привілейовану позицію в мережевій топології та може слугувати плацдармом для атак на внутрішні сервери
- Порушення доступності: виконання довільних команд дає змогу вивести пристрій із ладу, що призведе до недоступності всіх сервісів, які він обслуговує
Найбільшому ризику піддаються організації, в яких інтерфейс керування LoadMaster доступний з інтернету або з недовірених сегментів мережі.
Рекомендації щодо реагування
З огляду на підтверджену експлуатацію та критичний характер вразливості, рекомендується такий порядок дій:
- Негайно встановити патч від Progress для CVE-2026-8037. Федеральні агентства США зобов’язані зробити це до 10 серпня 2026 року згідно з директивою BOD 26-04, але всім організаціям варто розглядати цей строк як орієнтир
- Обмежити мережевий доступ до інтерфейсів керування LoadMaster — вони не повинні бути доступні з інтернету. Використовуйте списки контролю доступу (ACL) та сегментацію мережі
- Перевірити журнали пристроїв LoadMaster на наявність аномальних запитів до кінцевих точок обробки команд, особливо таких, що містять нетипові символи або конструкції командної оболонки
- Провести аудит усіх екземплярів LoadMaster в інфраструктурі — включно з віртуальними та хмарними розгортаннями, які можуть бути забуті або не враховані в інвентаризації активів
Організаціям, що використовують Progress Kemp LoadMaster, необхідно встановити оновлення безпеки для CVE-2026-8037 у найближчі години, а не дні. Вразливість не потребує автентифікації для експлуатації, активно використовується в атаках і зачіпає пристрій, що займає критичну позицію в мережевій інфраструктурі. До встановлення патча слід щонайменше ізолювати інтерфейси керування LoadMaster від недовірених мереж.