CVE-2026-8037: progreso Carga de KempMaster Pre-Auth RCE — escape quotes() Heap Failure, Active Exploitation
CVE-2026-8037 (CVSS 9.6) es una inyección de comando pre-auth OS en Kemp LoadMaster arraigado en escape quotes() heap mishandling. watchTowr publicó un PoC completo 29 de junio; la explotación comenzó el mismo día.
Este post forma parte del Semana del 3 de julio de 2026.
Vulnerability Overview
CVE-2026-8037 (CVSS 9.6) es una vulnerabilidad de inyección de comando OS pre-authentication Progress Kemp LoadMaster, un controlador de entrega de aplicaciones ampliamente desplegado y balanceador de carga. watchTowr Labs publicó un análisis de causa raíz completa y prueba de contacto el 29 de junio de 2026; eSentire TRU confirmó que los intentos de explotación activa comenzaron el mismo día.
Versiones afectadas
- Disponibilidad general (GA): ≤ v7.2.63.1 → Fijado en v7.2.63.2
- Soporte a largo plazo / Característica (LTSF): ≤ v7.2.54.17 → Arreglado en v7.2.54.18
- Condición: La API de CargaMaster debe ser habilitada (por defecto en muchas implementaciones)
Causa raíz — escape quotes() Uninitialized Heap
La vulnerabilidad se origina en una función C llamada escape_quotes() en la pila de procesamiento de solicitudes de LoadMaster API. Esta función está destinada a escapar de los metacaractores de shell en valores proporcionados por los usuarios antes de pasar a comandos de nivel OS. The implementation bug:
escape_quotes()escribe su salida desinfectada en un buffer de tamaño fijo.- Cuando la entrada contiene secuencias específicas de byte, la función no se null-termina su cadena de salida — un patrón de terminación clásico fuera de uno / faltante.
- Cuando el resultado se lee más tarde como una cadena C, el procesamiento continúa en la memoria del montón adyacente, leyendo datos influenciados por atacantes más allá del límite previsto.
- Bajo condiciones de diseño de montones controladas por los atacantes (que se pueden utilizar mediante el tamaño de la solicitud), las regiones de heap adyacentes contienen contenido suministrado por los atacantes, incluyendo metacaractores de cáscara que sobreviven al paso de la "sanitización".
El punto final de API vulnerable es /accessv2. El servicio LoadMaster API funciona como root, por lo que no hay un paso de aumento de privilegios después de la inyección de comando exitoso.
watchTowr PoC Summary
watchTowr's June 29 escrito-up titulado "Enterprise Tech In, Shell Out" demuestra la cadena de explotación completa contra LoadMaster GA v7.2.63.1. El PoC muestra:
- Un HTTP no autenticado
/accessv2con una carga útil artesanal dirigida aescape_quotes()la distribución del montón. - Los metacaractores sobrevivientes de la sanitización y ser pasados a un
system()- Una llamada equivalente. - Ejecución de la concha rotatoria confirmada
idywhoamiproducción en la respuesta HTTP.
Calendario de explotación
- Junio 2026 — Parches de progreso CVE-2026-8037 en LoadMaster v7.2.63.2 / v7.2.54.18
- 29 de junio de 2026 — watchTowr Labs publica análisis completo y PoC
- 29 de junio de 2026 — eSentire TRU observa los primeros intentos activos de explotación dentro de las horas de publicación PoC
- 1 a 2 de julio de 2026 - Ampliación de la campaña de explotación confirmada por SC Media y THN
Evaluación de la exposición
LoadMaster se despliega comúnmente como un balanceador de carga en Internet con la API de gestión activada. Shodan busca banners Kemp LoadMaster revelan miles de interfaces de gestión accesibles al público.
# Shodan — exposed LoadMaster management
http.title:"LoadMaster" port:443
# FOFA equivalent
title="Kemp Technologies LoadMaster"
# Check if your LoadMaster API is enabled and exposed
curl -k -s -o /dev/null -w "%{http_code}" https://loadmaster.yourdomain.com/accessv2
# Returns 200 = API exposed and listening
# Returns 403/404 = restricted or disabled
Remediación
# Option 1 — Patch (strongly preferred)
# Upgrade via LoadMaster UI:
# System Configuration → System Administration → Update Software
# Download: https://support.kemptechnologies.com/
# Option 2 — Disable API (immediate mitigation if patching is delayed)
# LoadMaster UI: System Configuration → API Security → Disable WUI API
# Via CLI (if SSH access is available):
/usr/local/bin/lmcli set api/enabled 0
# Option 3 — Restrict /accessv2 to management subnet (defense-in-depth)
# LoadMaster UI: System Configuration → Firewall Options → Source IP Restriction
# Add ACL allowing only your management subnet to /accessv2
# Verify API is disabled
curl -k -s https://loadmaster.internal/accessv2
# Should return connection refused or 403 after disabling
Detección
# LoadMaster access log — unexpected POSTs to /accessv2
grep "POST.*accessv2" /var/log/httpd/access_log | awk '$9 != "200" {print}' | tail -100
# Unexpected processes spawned by LoadMaster API service
# Enable Linux process auditing:
auditctl -a always,exit -F arch=b64 -S execve -F ppid=$(pgrep -f "loadmaster_api" | head -1) -k lm_exec
ausearch -k lm_exec --start today
# Check for new files in /tmp or /var/tmp (common staging area)
find /tmp /var/tmp -newer /etc/passwd -type f -ls