Балансировщик нагрузки Progress Kemp LoadMaster содержит ошибку очистки данных в управляющем интерфейсе. Из-за неё удалённый нарушитель может выполнить произвольные команды на устройстве. Проблеме присвоен идентификатор CVE-2026-8037, она внесена в Банк данных угроз безопасности информации (BDU) под номером BDU:2026-11289.
Детали уязвимости
Согласно бюллетеню Progress, уязвимость затрагивает версии LoadMaster до 7.2.63.2 для линейки General Availability и до 7.2.54.18 для Long Term Support. Базовая оценка по шкале CVSS 3.1 составляет 9,8 из 10, что соответствует критическому уровню опасности. Эксплуатация не требует аутентификации: атакующий может отправить специально сформированный запрос к управляющему интерфейсу по сети, то есть без каких-либо учётных данных.
Причина проблемы - недостаточная фильтрация данных, поступающих от пользователя, на этапе их обработки управляющим уровнем. Это позволяет внедрить произвольную команду в системный вызов. Простыми словами, злоумышленник может подмешать собственный код к легитимным запросам, и устройство выполнит его с привилегиями операционной системы. Подобные ошибки относятся к классу CWE-77 (внедрение команды) и считаются одними из самых опасных, потому что ведут к полному компрометированию хоста.
Для этой уязвимости уже существует публичный эксплойт. Исследователи из WatchTowr представили технический разбор, в котором показана возможность проведения атаки до аутентификации. Кроме того, CISA включила CVE-2026-8037 в перечень известных эксплуатируемых уязвимостей (Known Exploited Vulnerabilities), который используется для приоритизации защитных мер. Это означает, что проблему следует закрыть в кратчайшие сроки, не дожидаясь плановых циклов технического обслуживания.
LoadMaster применяется в корпоративных сетях для распределения входящего трафика между серверами приложений, а также для организации доступа к внутренним ресурсам. Компрометация такого балансировщика даёт нарушителю полный контроль над устройством. В результате возможны остановка обслуживания пользователей, перехват трафика, утечка данных, а также использование балансировщика в качестве точки опоры для проникновения в другие сегменты сети. Учитывая привилегированное положение таких устройств, последствия могут затронуть не только отдельный сервис, но и всю инфраструктуру организации.
Поскольку для запуска эксплуатации достаточно сетевого доступа к устройству, под ударом оказываются все установки LoadMaster, чьи управляющие интерфейсы доступны из интернета или других доверенных сегментов. В корпоративной среде такие интерфейсы часто оставляют открытыми для удобства администрирования, что значительно повышает практическую опасность уязвимости. По информации производителя, актуальные версии продукта получают обновления по стандартным каналам; для LTSF-линии (Long Term Support) выпущена отдельная версия с исправлением.
Progress Software уже выпустила обновления для обеих линий продукта. Пользователям рекомендуется установить LoadMaster версии 7.2.63.2 для линейки General Availability или 7.2.54.18 для Long Term Support в зависимости от используемого канала сопровождения. До установки патча стоит ограничить доступ к управляющему интерфейсу на уровне межсетевого экрана и, по возможности, полностью отключить внешний доступ к нему. Также полезно проверить системные журналы на предмет подозрительных запросов к управляющим портам, чтобы выявить возможные следы попыток эксплуатации.
Разработчик дополнительно обращает внимание на необходимость использовать только поддерживаемые конфигурации. Устройства с истёкшими лицензиями или неподдерживаемые версии могут не получать обновления безопасности, что автоматически делает их уязвимыми для атак. Администраторам следует проверить, какой канал обновлений используется в их организации, и убедиться, что загрузка исправлений осуществляется своевременно.
Уязвимость затрагивает все версии LoadMaster, предшествующие выпущенным исправлениям. Включение CVE-2026-8037 в перечень известных эксплуатируемых уязвимостей повышает вероятность активного использования проблемы злоумышленниками. Своевременная установка патча остаётся главной мерой защиты от атак, направленных на удалённое выполнение команд. В более широком контексте это очередное напоминание о том, что сетевые устройства требуют такого же внимательного подхода к обновлениям, как серверы и рабочие станции.
Ссылки
- https://bdu.fstec.ru/vul/2026-11289
- https://www.cve.org/CVERecord?id=CVE-2026-8037
- https://community.progress.com/s/article/LoadMaster-Critical-Security-Bulletin-June-2026-CVE-2026-8037-CVE-2026-33691
- https://labs.watchtowr.com/enterprise-tech-in-shell-out-progress-kemp-loadmaster-uninitialized-heap-to-pre-auth-rce-cve-2026-8037/
- https://www.cisa.gov/sites/default/files/csv/known_exploited_vulnerabilities.csv