CVE-2026-8037: Progreso Carga de KempMaster Comando Pre-Authentication

Causa de raíz técnica y telemetría de escaneo activo para la inyección de comando de raíz CVSS 9.6 pre-auth en electrodomésticos Progress Kemp LoadMaster.

CVE-2026-8037: Progreso Carga de KempMaster Comando Pre-Authentication
📌
Serie de Redondas de Seguridad: Semana del 10 de agosto de 20264 min de lectura

Sentados directamente en redes perímetros a través de más de 100.000 organizaciones, los electrodomésticos Progress Kemp LoadMaster están bajo intentos de explotación masiva después de la liberación pública de una operación de inyección de comando raíz de pre-authentication.

🚨
Inteligencia de Vulnerabilidades: CVE ID: CVE-2026-8037 (CWE-77: Command Injection) Severity " CVSS: Crítico 9.6 (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H) Estado de explotación: ⚠️ Escaneo masivo de Internet-Wide " Explotación activa (Public PoC available) Mandato: CISA KEV Emergency Directive (August 2026 deadline) Versiones fijas: LoadMaster GA 7.2.63.2 / LTSF 7.2.54.18

Qué afectó

Progress Kemp LoadMaster y Progress ADC controladores de entrega de aplicaciones y balanceadores de carga. Debido a que LoadMaster se sienta en puntos críticos de ingresos de red que enrutan el tráfico de empresas, comprometer un dispositivo da a los atacantes visibilidad inmediata en las arquitecturas de red interna y la capacidad de derivación del perímetro.

La vulnerabilidad

CVE-2026-8037 es un clásico defecto de inyección de comandos (CWE-77) ubicado en múltiples puntos finales de API administrativos de LoadMaster. El daemon de gestión no sanitize los parámetros de entrada suministrados por el usuario antes de concatenarlos en invocaciones de comando de shell, ejecutando comandos inyectados con total root privilegios sin necesidad de autenticación previa.

Desglose de la cadena de ataque

Tras la disponibilidad de pruebas de contacto pública el 29 de junio, la telemetría de la Unidad de Respuesta a la Amenaza de ESentire registró ráfagas de escaneo inmediato de cientos de direcciones IP únicas:

  1. Identificación de objetivos: Los atacantes escanean Shodan/Censys para interfaces de gestión LoadMaster de Internet (puertos 443, 8443).
  2. Pre-Auth Payload Injection: Una solicitud HTTP no autenticada que contiene metacaractores de conchas (por ejemplo. ;, |, backticks) se envía al controlador de comando vulnerable API.
  3. Root Shell Spawn: El dispositivo ejecuta la carga útil como root, estableciendo conchas inversas o descargando scripts de montaje.
  4. Persistencia " Lateral Pivot: Los atacantes arrojan caches de memoria/sesión y usan el balanceador de carga como punto de salto interno.

Indicadores para verificar (COIs)

🔍
Lista de verificación de detección:Inspect LoadMaster HTTP access logs for unusual POST requests targeting API management paths originating from non-internal IPs. Audit running processes on the appliance for unexpected shell sessions (/bin/sh, /bin/bash, curl, wget). Check for newly created local administrative accounts or unauthorized SSH authorized keys.

Remediación

Pasos de rehabilitación:Upgrade immediately to CargaMaster GA 7.2.63.2 or LTSF 7.2.54.18 or later. Interfaces de gestión de aislamiento: Ensure administrative ports (HTTPS/SSH) are strictly restricted to internal management subnets or behind bastion hosts and never exposed to the public internet. Perform forensic log reviews for past access before patching, as applying updates does not evict existing web shells.