Американское агентство по кибербезопасности и инфраструктуре (CISA) добавило в свой каталог известных эксплуатируемых уязвимостей критическую уязвимость, затрагивающую систему балансировки нагрузки Progress Kemp LoadMaster, в связи с подтвержденными случаями активной эксплуатации в сети.

Данная уязвимость, обозначенная как CVE-2026-8037 (индекс CVSS: 9.6), представляет собой недостаток при обработке команд, который позволяет злоумышленнику выполнить произвольный код на уязвимых устройствах.

По данным CISA: "Система Progress LoadMaster содержит уязвимость при обработке команд, которая позволяет неавторизованному злоумышленнику выполнять произвольные команды на приборе LoadMaster посредством использования неочищенных входных данных в нескольких конечных точках команд".

Согласно исследованию лаборатории watchTowr Labs, опубликованному в июне 2026 года, проблема заключается в функции 'escape_quotes()' приложения балансировщика нагрузки и возникает вследствие неправильной обработки введенных пользователем данных, что в итоге приводит к инъекции команд.

Успешная эксплуатация данного недостатка позволяет неавторизованному злоумышленнику запускать произвольные команды на затронутом устройстве без необходимости владения действительными учетными данными.

Внесение уязвимости в каталог произошло спустя немного более месяца после того, как компания eSentire сообщила об активных попытках эксплуатации данной уязвимости, хотя отметила, что большинство таких попыток оказались неудачными.

По информации канадского поставщика услуг безопасности, атаки исходили со следующих IP-адресов:

  • 192.42.116[.]58
  • 192.42.116[.]105
  • 146.70.139[.]154

Согласно данным телеметрии, собранным через KEVIntel, всего было зафиксировано 792 попытки эксплуатации в течение последних 41 дня с 65 уникальных IP-адресов из 18 стран, включая Австралию, Китай, Индонезию, Японию, Польшу и Соединенные Штаты. Последняя зафиксированная активность была записана 4 августа 2026 года, когда обнаружены пять попыток эксплуатации.

В связи с активной эксплуатацией уязвимости федеральным агентствам исполнительной власти рекомендуется установить необходимые обновления безопасности к 10 августа 2026 года для защиты своих сетей в соответствии с оперативной директивой BOD 26-04.