Американската агенция за киберсигурност и инфраструктурна сигурност (CISA) в петък добави критична уязвимост в сигурността, засягаща Progress Kemp LoadMaster, към своя каталог с известни експлоатирани уязвимости (KEV), след съобщения за активна експлоатация в реална среда.
Уязвимостта, проследявана като CVE-2026-8037 (с оценка 9.6 по CVSS), представлява дефект за инжектиране на команди, който може да бъде използван като оръжие за постигане на изпълнение на произволен код върху засегнатите устройства.
„Progress LoadMaster съдържа уязвимост от тип инжектиране на команди, която позволява на неудостоверен атакуващ да изпълнява произволни команди на устройството LoadMaster чрез експлоатиране на несанитизирани входни данни в множество крайни точки за команди“, заяви CISA.
В анализ, публикуван през юни 2026 г., watchTowr Labs описва проблема като присъстващ във функция, наречена „escape_quotes()“ в рамките на приложението за балансиране на натоварването, и посочва, че той произтича от неправилно боравене с предоставените от потребителя данни, което в крайна сметка позволява инжектиране на команди.
Успешното експлоатиране на уязвимостта може да позволи на неудостоверен атакуващ да стартира произволни команди на засегнатото устройство, без да е необходимо да притежава валидни идентификационни данни.
Добавянето в каталога се случва малко повече от месец след като eSentire съобщи, че наблюдава активни опити за експлоатация, насочени към уязвимостта, въпреки че отбеляза, че тези усилия са били до голяма степен неуспешни.
Според телеметрични данни, уловени от KEVIntel, през последните 41 дни са наблюдавани общо 792 опита за експлоатация от 65 уникални IP адреса от 18 държави, включително Австралия, Китай, Индонезия, Япония, Полша и САЩ. Последната активност е регистрирана на 4 август 2026 г., когато са открити пет опита за експлоатация.
С оглед на активната експлоатация, на агенциите от Федералната гражданска изпълнителна власт (FCEB) се препоръчва да инсталират необходимите корекции за сигурност до 10 август 2026 г., за да защитят своите мрежи.