Mastodon Mastodon Mastodon Mastodon

CVE-2026-8037 у Progress LoadMaster: командна ін’єкція без автентифікації

Photo of author

CyberSecureFox Editorial Team

Опубліковано:

7 серпня 2026 року Агентство з кібербезпеки та захисту інфраструктури США (CISA) додало вразливість CVE-2026-8037 до каталогу відомих експлуатованих вразливостей (KEV), підтвердивши факт її активної експлуатації в реальних атаках. Вразливість зачіпає Progress Kemp LoadMaster — широко використовуваний апаратний і віртуальний балансувальник навантаження. Йдеться про командну інʼєкцію, яка дає змогу неавтентифікованому зловмиснику виконувати довільні команди на пристрої. Федеральним цивільним агентствам США приписано усунути вразливість до 10 серпня 2026 року в межах обов’язкової директиви BOD 26-04, однак загроза актуальна для всіх організацій, що використовують LoadMaster.

Технічні деталі вразливості

Згідно з описом CISA, CVE-2026-8037 є вразливістю типу command injection (інʼєкція команд) у Progress LoadMaster. Коренева причина — відсутність належної фільтрації (санітизації) користувацького вводу в кількох кінцевих точках обробки команд. Це дає змогу зловмиснику, який не має дійсних облікових даних, впровадити та виконати довільні системні команди на пристрої LoadMaster.

Ключові характеристики вразливості:

  • Ідентифікатор: CVE-2026-8037
  • Тип: командна інʼєкція (Command Injection)
  • Автентифікація: не вимагається
  • Вплив: виконання довільних команд на пристрої
  • Статус експлуатації: внесена до каталогу CISA KEV (підтверджена експлуатація)
  • Уражений продукт: Progress Kemp LoadMaster

Відсутність вимоги до автентифікації робить цю вразливість особливо небезпечною: балансувальники навантаження зазвичай доступні з мережі та обробляють вхідний трафік, що розширює поверхню атаки. Успішна експлуатація дає зловмиснику змогу повністю скомпрометувати пристрій — від перехоплення й перенаправлення трафіку до використання балансувальника як точки входу до внутрішньої інфраструктури.

Виявлена активність експлуатації

Додавання CVE-2026-8037 до каталогу KEV означає, що CISA має достатні докази активної експлуатації вразливості. За даними телеметрії KEVIntel (слід враховувати, що це поодиноке джерело з обмеженою верифікацією), за останні 41 день зафіксовано 792 спроби експлуатації з 65 унікальних IP-адрес із 18 країн, зокрема Австралії, Китаю, Індонезії, Японії, Польщі та США. Остання зареєстрована активність датована 4 серпня 2026 року.

Ці цифри слід сприймати обережно — їх отримано з одного джерела і вони не підтверджені незалежно. Втім, сам факт внесення до KEV з боку CISA є надійним індикатором реальної загрози.

Оцінка впливу

Progress Kemp LoadMaster використовується організаціями для балансування навантаження вебзастосунків, забезпечення відмовостійкості та керування SSL-термінацією. Компрометація такого пристрою несе багаторівневі ризики:

  • Перехоплення трафіку: зловмисник, який отримав контроль над балансувальником, може перехоплювати, модифікувати або перенаправляти весь трафік, що проходить через нього, включно з даними автентифікації
  • Латеральне переміщення: балансувальник навантаження займає привілейовану позицію в мережевій топології та може слугувати плацдармом для атак на внутрішні сервери
  • Порушення доступності: виконання довільних команд дає змогу вивести пристрій із ладу, що призведе до недоступності всіх сервісів, які він обслуговує

Найбільшому ризику піддаються організації, в яких інтерфейс керування LoadMaster доступний з інтернету або з недовірених сегментів мережі.

Рекомендації щодо реагування

З огляду на підтверджену експлуатацію та критичний характер вразливості, рекомендується такий порядок дій:

  1. Негайно встановити патч від Progress для CVE-2026-8037. Федеральні агентства США зобов’язані зробити це до 10 серпня 2026 року згідно з директивою BOD 26-04, але всім організаціям варто розглядати цей строк як орієнтир
  2. Обмежити мережевий доступ до інтерфейсів керування LoadMaster — вони не повинні бути доступні з інтернету. Використовуйте списки контролю доступу (ACL) та сегментацію мережі
  3. Перевірити журнали пристроїв LoadMaster на наявність аномальних запитів до кінцевих точок обробки команд, особливо таких, що містять нетипові символи або конструкції командної оболонки
  4. Провести аудит усіх екземплярів LoadMaster в інфраструктурі — включно з віртуальними та хмарними розгортаннями, які можуть бути забуті або не враховані в інвентаризації активів

Організаціям, що використовують Progress Kemp LoadMaster, необхідно встановити оновлення безпеки для CVE-2026-8037 у найближчі години, а не дні. Вразливість не потребує автентифікації для експлуатації, активно використовується в атаках і зачіпає пристрій, що займає критичну позицію в мережевій інфраструктурі. До встановлення патча слід щонайменше ізолювати інтерфейси керування LoadMaster від недовірених мереж.


CyberSecureFox Editorial Team

Редакція CyberSecureFox висвітлює новини кібербезпеки, уразливості, malware-кампанії, ransomware-активність, AI security, cloud security та security advisories вендорів. Матеріали готуються на основі official advisories, даних CVE/NVD, сповіщень CISA, публікацій вендорів і відкритих звітів дослідників. Статті перевіряються перед публікацією та оновлюються за появи нових даних.

Leave a Comment

This site uses Akismet to reduce spam. Learn how your comment data is processed.