CISA добавила в каталог эксплуатируемых уязвимостей CVE-2026-8037 в Progress LoadMaster

Cybersecurity and Infrastructure Security Agency, CISA

Агентство по кибербезопасности и защите инфраструктуры США (CISA) включило в свой каталог известных эксплуатируемых уязвимостей (KEV) проблему CVE-2026-8037, затрагивающую Progress LoadMaster. Речь идет об ошибке внедрения команд операционной системы, которая позволяет атакующему выполнять произвольные команды на устройстве без предварительной аутентификации. Решение принято на основании данных об активном использовании этой уязвимости в реальных атаках.

Уязвимость CVE-2026-8037

Затронутое устройство - LoadMaster, программно-аппаратный комплекс для балансировки нагрузки и управления трафиком, который широко применяется в корпоративных сетях. Уязвимость связана с некорректной обработкой входных данных в API-интерфейсе устройства. Из-за отсутствия должной фильтрации специальных символов злоумышленник, имеющий доступ к сети, в которой работает LoadMaster, может отправить специально сформированный запрос и выполнить на устройстве произвольные команды. Поскольку для этого не требуется учетная запись, риск особенно высок.

Согласно бюллетеню Progress Software, уязвимость получила оценку 9,6 балла по шкале CVSS, что соответствует критическому уровню опасности. Проблема присутствует в двух ветках версий LoadMaster: от 7.2.60.0 до 7.2.63.2, а также от 7.2.45.12 до 7.2.54.18. Это означает, что уязвимы все промежуточные релизы в указанных диапазонах. Разработчики уже выпустили исправленные версии - 7.2.63.2 и 7.2.54.18 соответственно. Администраторам рекомендуется как можно скорее обновить устройства до актуальных сборок.

Включение CVE-2026-8037 в каталог KEV это сигнал к немедленным действиям. Каталог KEV формируется на основе проверенных данных о реальной эксплуатации, поэтому промедление с установкой обновлений напрямую увеличивает вероятность компрометации.

Сама ошибка относится к типу command injection - внедрению команд. Суть проблемы в том, что устройство передает часть пользовательского ввода в системную команду без проверки. Атакующий может добавить к такому вводу собственные команды, которые затем будут выполнены операционной системой LoadMaster. В случае успешной эксплуатации злоумышленник получает полный контроль над устройством, что позволяет ему изменять конфигурацию, перехватывать трафик или использовать устройство как точку входа во внутреннюю сеть компании.

Важно отметить, что CVE-2026-8037 затрагивает не только LoadMaster, но и другие продукты Progress, включая ECS Connections Manager, Object Scale Connection Manager и MOVEit WAF. Однако в каталог KEV уязвимость добавлена именно в контексте LoadMaster, что указывает на наибольшую актуальность данной платформы в наблюдаемых атаках. Тем не менее организациям, использующим любые из перечисленных продуктов, также стоит обратить внимание на бюллетень производителя.

Для защиты от потенциальной эксплуатации уязвимости специалисты рекомендуют не ограничиваться установкой патчей. Стоит проверить журналы LoadMaster на наличие подозрительных запросов к API, а также ограничить сетевой доступ к интерфейсу управления. Если устройство не должно быть доступно извне, необходимо закрыть соответствующие порты. В случае обнаружения следов компрометации следует провести полное исследование системы и сменить все учетные данные, связанные с устройством.

Подобные случаи в очередной раз подчеркивают важность своевременного обновления сетевого оборудования, особенно того, которое находится на периметре сети. Уязвимости в системах балансировки нагрузки представляют особую опасность, поскольку эти устройства обрабатывают весь входящий и исходящий трафик, а их компрометация дает атакующему широкие возможности для дальнейшего продвижения в инфраструктуре. Включение CVE-2026-8037 в каталог CISA - прямое указание на то, что злоумышленники уже активно используют эту ошибку, поэтому администраторам LoadMaster следует действовать без задержек.

Ссылки

Комментарии: 0