КИБЕРБЕЗОПАСНОСТЬ

В Progress Kemp LoadMaster фиксируют попытки атак через CVE-2026-8037

CISA внес уязвимость Progress Kemp LoadMaster в каталог KEV после 792 попыток эксплуатации. Важно обновить устройства до 10 августа.

✍️ Редакция iTech News | 18.09.2025 | ⏱ 2 мин | Источник: The Hacker News
CISA добавил уязвимость Progress Kemp LoadMaster

В критической уязвимости CVE-2026-8037 в Progress Kemp LoadMaster уже есть попытки эксплуатации. Для администраторов это не теоретический риск: уязвимое устройство стоит на сетевом периметре и при успешной атаке позволяет выполнить произвольные команды без учётных данных.

Попытки атак начались после выхода рабочего PoC

eSentire сообщила, что зафиксировала попытки эксплуатации CVE-2026-8037 с 29 июня 2026 года. В тот же день watchTowr Labs опубликовала технический разбор и рабочий PoC, а 2 июля канадский центр кибербезопасности предупредил: по открытым источникам уязвимость уже используют в реальных атаках.

В наблюдениях eSentire успешного взлома не было. Но LoadMaster обычно стоит на краю сети и видит внутренние сервисы, поэтому даже одна удачная попытка даёт атакующему удобную точку входа.

Ошибка находится в API и не требует авторизации

CVE-2026-8037 связана с некорректной обработкой пользовательского ввода в функции escape_quotes(). Из-за ошибки строка завершается неправильно, и атакующий может добиться инъекции команд через API.

По данным eSentire, уязвимость достижима через маршрут /accessv2, если на устройстве включён API. Это делает сценарий особенно неприятным: злоумышленнику не нужна ни учётная запись, ни доступ во внутреннюю сеть.

Какие версии уязвимы и что ставить

Под ударом LoadMaster GA 7.2.63.1 и более ранние версии, а также LoadMaster LTSF 7.2.54.17 и более ранние версии. Progress выпустил исправления 4 июня 2026 года: безопасные версии — 7.2.63.2 и 7.2.54.18.

Если обновление нельзя поставить сразу, разумный минимум такой: отключить API на внешнем контуре, ограничить доступ к интерфейсу администрирования отдельной сетью и проверить журналы на подозрительные обращения к API. Это не замена патчу, а способ выиграть немного времени.

Что это значит для компаний

Для российского и СНГ рынка новость вполне прикладная: сетевые устройства на периметре обновляют заметно реже, чем серверы приложений, хотя именно они первыми встречают внешний трафик. Если LoadMaster у вас стоит перед VPN, внутренними порталами или веб-приложениями, CVE-2026-8037 стоит ставить в верх очереди на исправление вместе с ревизией всех открытых интерфейсов управления.

Дальше активность, скорее всего, только вырастет: рабочий PoC уже опубликован, а значит окно между публикацией и массовым сканированием здесь измеряется днями.

Оригинал: eSentire. Дополнительные источники: Progress, Canadian Centre for Cyber Security.

Поделиться: Telegram X LinkedIn