Описание: Несмотря на первоначальные заверения об отсутствии взломов, производитель признал серьёзную проблему безопасности.

Степень серьёзности уязвимости резко возрастает при обнаружении реальных случаев её использования. 7 августа американское Агентство по кибербезопасности и защите инфраструктуры (CISA) внесло уязвимость CVE-2026-8037 в реестр известных уязвимостей после получения информации об активных атаках на Progress Kemp LoadMaster.

Уязвимость CVE-2026-8037 (оценка CVSS 3.1: 9.8) позволяет запускать произвольные команды операционной системы посредством API устройства. Система LoadMaster недостаточно валидирует входные параметры, что даёт возможность неавторизованному пользователю отправить специально сформированный запрос и выполнить любые команды на оборудовании. Progress классифицировала эту проблему как критическую.

Проблема затрагивает Progress Kemp LoadMaster версий GA 7.2.63.1 и ниже, а также версии LTSF до 7.2.54.17 включительно. В августовском уведомлении Progress утверждала, что информации об активной эксплуатации не поступало и признаков компрометации систем клиентов обнаружено не было. Однако впоследствии CISA зафиксировала реальные случаи использования CVE-2026-8037 в целевых операциях.

Включение уязвимости в реестр CISA означает, что имеются подтверждённые примеры эксплуатации и доступные методы защиты. В соответствии с директивой BOD 26-04 федеральные гражданские учреждения США должны в приоритетном порядке устранять такие уязвимости на системах, доступных из интернета и представляющих высокий риск захвата.

Progress уже опубликовала обновлённые версии продуктов. Для LoadMaster GA выпущена версия 7.2.63.2, для ветки LTSF — версия 7.2.54.18. Патчи также доступны для Progress ECS Connection Manager и Connection Manager for ObjectScale; затронутыми считаются версии 7.2.63.1 и более ранние.

Progress настоятельно рекомендует немедленно обновить микропрограммное обеспечение до защищённой версии. Организациям, использующим снятые с поддержки модели, предлагается перейти на активно поддерживаемые версии. CISA в свою очередь советует всем организациям, независимо от их отношения к государственному сектору, делать приоритетным устранение уязвимостей из собственного реестра.