В критической уязвимости CVE-2026-8037 в Progress Kemp LoadMaster уже есть попытки эксплуатации. Для администраторов это не теоретический риск: уязвимое устройство стоит на сетевом периметре и при успешной атаке позволяет выполнить произвольные команды без учётных данных.
Попытки атак начались после выхода рабочего PoC
eSentire сообщила, что зафиксировала попытки эксплуатации CVE-2026-8037 с 29 июня 2026 года. В тот же день watchTowr Labs опубликовала технический разбор и рабочий PoC, а 2 июля канадский центр кибербезопасности предупредил: по открытым источникам уязвимость уже используют в реальных атаках.
В наблюдениях eSentire успешного взлома не было. Но LoadMaster обычно стоит на краю сети и видит внутренние сервисы, поэтому даже одна удачная попытка даёт атакующему удобную точку входа.
Ошибка находится в API и не требует авторизации
CVE-2026-8037 связана с некорректной обработкой пользовательского ввода в функции escape_quotes(). Из-за ошибки строка завершается неправильно, и атакующий может добиться инъекции команд через API.
По данным eSentire, уязвимость достижима через маршрут /accessv2, если на устройстве включён API. Это делает сценарий особенно неприятным: злоумышленнику не нужна ни учётная запись, ни доступ во внутреннюю сеть.
Какие версии уязвимы и что ставить
Под ударом LoadMaster GA 7.2.63.1 и более ранние версии, а также LoadMaster LTSF 7.2.54.17 и более ранние версии. Progress выпустил исправления 4 июня 2026 года: безопасные версии — 7.2.63.2 и 7.2.54.18.
Если обновление нельзя поставить сразу, разумный минимум такой: отключить API на внешнем контуре, ограничить доступ к интерфейсу администрирования отдельной сетью и проверить журналы на подозрительные обращения к API. Это не замена патчу, а способ выиграть немного времени.
Что это значит для компаний
Для российского и СНГ рынка новость вполне прикладная: сетевые устройства на периметре обновляют заметно реже, чем серверы приложений, хотя именно они первыми встречают внешний трафик. Если LoadMaster у вас стоит перед VPN, внутренними порталами или веб-приложениями, CVE-2026-8037 стоит ставить в верх очереди на исправление вместе с ревизией всех открытых интерфейсов управления.
Дальше активность, скорее всего, только вырастет: рабочий PoC уже опубликован, а значит окно между публикацией и массовым сканированием здесь измеряется днями.
Оригинал: eSentire. Дополнительные источники: Progress, Canadian Centre for Cyber Security.