7 августа 2026 года Агентство по кибербезопасности и защите инфраструктуры США (CISA) внесло уязвимость CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей (KEV), подтвердив факт активной эксплуатации в реальных атаках. Уязвимость затрагивает Progress Kemp LoadMaster — широко используемый аппаратный и виртуальный балансировщик нагрузки. Речь идёт о командной инъекции, позволяющей неаутентифицированному злоумышленнику выполнять произвольные команды на устройстве. Федеральным гражданским агентствам США предписано устранить уязвимость до 10 августа 2026 года в рамках обязательной директивы BOD 26-04, однако угроза актуальна для всех организаций, использующих LoadMaster.
Технические детали уязвимости
Согласно описанию CISA, CVE-2026-8037 представляет собой уязвимость типа command injection (внедрение команд) в Progress LoadMaster. Корневая причина — отсутствие надлежащей санитизации пользовательского ввода в нескольких конечных точках обработки команд. Это позволяет атакующему, не имеющему действительных учётных данных, внедрить и выполнить произвольные системные команды на устройстве LoadMaster.
Ключевые характеристики уязвимости:
- Идентификатор: CVE-2026-8037
- Тип: командная инъекция (Command Injection)
- Аутентификация: не требуется
- Воздействие: выполнение произвольных команд на устройстве
- Статус эксплуатации: внесена в каталог CISA KEV (подтверждённая эксплуатация)
- Затронутый продукт: Progress Kemp LoadMaster
Отсутствие требования аутентификации делает эту уязвимость особенно опасной: балансировщики нагрузки, как правило, доступны из сети и обрабатывают входящий трафик, что расширяет поверхность атаки. Успешная эксплуатация даёт злоумышленнику возможность полностью скомпрометировать устройство — от перехвата и перенаправления трафика до использования балансировщика как точки проникновения во внутреннюю инфраструктуру.
Наблюдаемая активность эксплуатации
Внесение CVE-2026-8037 в каталог KEV означает, что CISA располагает достаточными доказательствами активной эксплуатации уязвимости. По данным телеметрии KEVIntel (следует учитывать, что это единичный источник с ограниченной верификацией), за последний 41 день зафиксировано 792 попытки эксплуатации с 65 уникальных IP-адресов из 18 стран, включая Австралию, Китай, Индонезию, Японию, Польшу и США. Последняя зарегистрированная активность датирована 4 августа 2026 года.
Эти цифры следует воспринимать с осторожностью — они получены из одного источника и не подтверждены независимо. Тем не менее сам факт внесения в KEV со стороны CISA является надёжным индикатором реальной угрозы.
Оценка воздействия
Progress Kemp LoadMaster используется организациями для балансировки нагрузки веб-приложений, обеспечения отказоустойчивости и управления SSL-терминацией. Компрометация такого устройства несёт многоуровневые риски:
- Перехват трафика: злоумышленник, получивший контроль над балансировщиком, может перехватывать, модифицировать или перенаправлять весь проходящий через него трафик, включая данные аутентификации
- Латеральное перемещение: балансировщик нагрузки занимает привилегированную позицию в сетевой топологии и может служить плацдармом для атак на внутренние серверы
- Нарушение доступности: выполнение произвольных команд позволяет вывести устройство из строя, что приведёт к недоступности всех обслуживаемых им сервисов
Наибольшему риску подвержены организации, в которых интерфейс управления LoadMaster доступен из интернета или из недоверенных сегментов сети.
Рекомендации по реагированию
Учитывая подтверждённую эксплуатацию и критический характер уязвимости, рекомендуется следующий порядок действий:
- Немедленно установить патч от Progress для CVE-2026-8037. Федеральные агентства США обязаны сделать это до 10 августа 2026 года согласно директиве BOD 26-04, но всем организациям следует рассматривать этот срок как ориентир
- Ограничить сетевой доступ к интерфейсам управления LoadMaster — они не должны быть доступны из интернета. Используйте списки контроля доступа (ACL) и сегментацию сети
- Проверить журналы устройств LoadMaster на предмет аномальных запросов к конечным точкам обработки команд, особенно содержащих нетипичные символы или конструкции командной оболочки
- Провести аудит всех экземпляров LoadMaster в инфраструктуре — включая виртуальные и облачные развёртывания, которые могут быть забыты или не учтены в инвентаризации активов
Организациям, использующим Progress Kemp LoadMaster, необходимо установить обновление безопасности для CVE-2026-8037 в ближайшие часы, а не дни. Уязвимость не требует аутентификации для эксплуатации, активно используется в атаках и затрагивает устройство, занимающее критическую позицию в сетевой инфраструктуре. До установки патча следует как минимум изолировать интерфейсы управления LoadMaster от недоверенных сетей.