CVE-2026-8037: Progreso Carga de KempMaster Comando Pre-Authentication
Causa de raíz técnica y telemetría de escaneo activo para la inyección de comando de raíz CVSS 9.6 pre-auth en electrodomésticos Progress Kemp LoadMaster.
Sentados directamente en redes perímetros a través de más de 100.000 organizaciones, los electrodomésticos Progress Kemp LoadMaster están bajo intentos de explotación masiva después de la liberación pública de una operación de inyección de comando raíz de pre-authentication.
CVE-2026-8037 (CWE-77: Command Injection) Severity " CVSS: Crítico 9.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Estado de explotación: ⚠️ Escaneo masivo de Internet-Wide " Explotación activa (Public PoC available) Mandato: CISA KEV Emergency Directive (August 2026 deadline) Versiones fijas: LoadMaster GA 7.2.63.2 / LTSF 7.2.54.18Qué afectó
Progress Kemp LoadMaster y Progress ADC controladores de entrega de aplicaciones y balanceadores de carga. Debido a que LoadMaster se sienta en puntos críticos de ingresos de red que enrutan el tráfico de empresas, comprometer un dispositivo da a los atacantes visibilidad inmediata en las arquitecturas de red interna y la capacidad de derivación del perímetro.
La vulnerabilidad
CVE-2026-8037 es un clásico defecto de inyección de comandos (CWE-77) ubicado en múltiples puntos finales de API administrativos de LoadMaster. El daemon de gestión no sanitize los parámetros de entrada suministrados por el usuario antes de concatenarlos en invocaciones de comando de shell, ejecutando comandos inyectados con total root privilegios sin necesidad de autenticación previa.
Desglose de la cadena de ataque
Tras la disponibilidad de pruebas de contacto pública el 29 de junio, la telemetría de la Unidad de Respuesta a la Amenaza de ESentire registró ráfagas de escaneo inmediato de cientos de direcciones IP únicas:
- Identificación de objetivos: Los atacantes escanean Shodan/Censys para interfaces de gestión LoadMaster de Internet (puertos 443, 8443).
- Pre-Auth Payload Injection: Una solicitud HTTP no autenticada que contiene metacaractores de conchas (por ejemplo.
;,|, backticks) se envía al controlador de comando vulnerable API. - Root Shell Spawn: El dispositivo ejecuta la carga útil como
root, estableciendo conchas inversas o descargando scripts de montaje. - Persistencia " Lateral Pivot: Los atacantes arrojan caches de memoria/sesión y usan el balanceador de carga como punto de salto interno.
Indicadores para verificar (COIs)
POST requests targeting API management paths originating from non-internal IPs.
Audit running processes on the appliance for unexpected shell sessions (/bin/sh, /bin/bash, curl, wget).
Check for newly created local administrative accounts or unauthorized SSH authorized keys.