Американската Агенция за киберсигурност и инфраструктурна сигурност (CISA) предупреди, че хакери експлоатират критична уязвимост от тип „command injection“ (инжектиране на команди) в Progress Kemp LoadMaster.
Kemp LoadMaster е изключително популярен контролер за доставяне на приложения (ADC) и балансиращо устройство за сървърно натоварване, използвано от технологични компании и държавни структури по целия свят (напр. Amazon, Военновъздушните сили на САЩ) за разпределяне на входящия уеб трафик между множество сървъри, оптимизиране на производителността на приложенията и осигуряване на висока достъпност на услугите.
Progress Software посочва, че 80% от компаниите във Fortune 500 използват нейните продукти и услуги, като Kemp LoadMaster има над 100 000 внедрявания в световен мащаб.
Регистриран под идентификатор CVE-2026-8037, този критичен пропуск в сигурността позволява на неудостоверени атакуващи да изпълняват произволни команди върху системи LoadMaster, на които не са инсталирани корекции за сигурност, чрез експлоатиране на нефилтрирани входни данни от API в множество крайни точки за команди.
През юни Progress Software пусна актуализации за сигурност, за да отстрани уязвимостта в Kemp LoadMaster (версии GA v7.2.63.1 или по-стари и LTSF v7.2.54.17 или по-стари), като също така потвърди, че тя засяга всички версии на MOVEit WAF (уеб защитна стена) преди GA v7.2.63.2.
Според организацията за наблюдение на интернет заплахите Shadowserver, близо 300 инстанции на Kemp LoadMaster са достъпни публично в мрежата. Въпреки това липсва информация колко от тях са примамки (honeypots) или вече са защитени срещу атаки, насочени към CVE-2026-8037.
В петък CISA добави уязвимостта към своя каталог с активно експлоатирани слабости, нареждайки на американските федерални граждански агенции да защитят сървърите си в рамките на три дни, както се изисква от Обвързваща оперативна директива 26-04.
„Този тип уязвимост е чест вектор за атака за злонамерени киберсубекти и представлява значителен риск за федералните предприятия“, предупреди агенцията за киберсигурност.
Въпреки че директивата BOD 26-04 се прилага само за държавните агенции на САЩ, CISA призова всички специалисти по защита на ИТ инфраструктура да дадат приоритет на коригирането на уязвимостта CVE-2026-8037, за да блокират входящите атаки.
Миналия месец Progress изпрати имейли и до клиентите на ShareFile, използващи Storage Zone Controllers, с искане незабавно да изключат сървърите си, след като идентифицира това, което тогава описа като „достоверна външна заплаха за сигурността“, насочена към локалния софтуер за сигурно споделяне на файлове.
Дни по-късно компанията пусна корекции за сигурност за високорискова zero-day уязвимост от тип „path traversal“ (преминаване през директории) в ShareFile, но заяви пред BleepingComputer, че няма „никакви индикации за неоторизиран достъп до клиентски акаунти или данни в ShareFile и не сме открили активна заплаха“.