Один кривой запрос — и вы админ: баг в Kemp LoadMaster превратил защиту в решето

leer en español

1654
Один кривой запрос — и вы админ: баг в Kemp LoadMaster превратил защиту в решето

Компания уверяла в отсутствии следов взлома, но факты вынудили признать проблему.

image

Сигнал об уязвимости становится особенно серьёзным, когда появляются подтверждения реальных атак. Агентство по кибербезопасности и защите инфраструктуры США (CISA) 7 августа добавило CVE-2026-8037 в каталог KEV после получения данных об активной эксплуатации уязвимости в Progress Kemp LoadMaster.

CVE-2026-8037 (9.8 по шкале CVSS 3.1) позволяет выполнять команды операционной системы через API устройства. LoadMaster недостаточно проверяет входные данные, поэтому злоумышленник без аутентификации может передать специально подготовленный запрос и добиться выполнения произвольных команд на устройстве. Progress присвоила проблеме критический уровень опасности.

Уязвимость затрагивает Progress Kemp LoadMaster GA версии 7.2.63.1 и более ранние, а также ветку LTSF до 7.2.54.17 включительно. В июльском бюллетене Progress сообщала, что не получала сведений об эксплуатации и не видела признаков компрометации клиентов. Позднее CISA подтвердила использование CVE-2026-8037 в реальных атаках.

CISA внесла CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей, куда попадают проблемы с подтверждёнными случаями атак и доступными мерами защиты. Для американских федеральных гражданских ведомств директива BOD 26-04 требует в первую очередь устранять такие уязвимости на доступных из интернета системах с высоким риском захвата.

Progress уже выпустила исправленные версии продуктов. Для LoadMaster GA предназначена версия 7.2.63.2, а для ветки LTSF 7.2.54.18. Обновления также доступны для Progress ECS Connection Manager и Connection Manager for ObjectScale, затронутые версии которых заканчиваются на 7.2.63.1 и ниже.

Progress рекомендует как можно скорее обновить прошивку до исправленной версии. Владельцам неподдерживаемых моделей компания советует перейти на поддерживаемую модель. CISA, со своей стороны, рекомендует организациям независимо от принадлежности к федеральным структурам отдавать приоритет устранению уязвимостей из каталога KEV.