Уязвимость CVE-2026-8037 в балансировщиках нагрузки Progress Kemp LoadMaster попала в каталог активно эксплуатируемых уязвимостей CISA KEV. Ей присвоена оценка 9,6 балла по шкале CVSS, то есть критический уровень опасности. Для атаки не нужны учётная запись, пароль или предварительный доступ к системе: удалённый злоумышленник способен отправить специально подготовленные данные и выполнить произвольные команды на устройстве.

Проблема относится к классу командных инъекций. Несколько командных конечных точек LoadMaster принимают пользовательский ввод без должной очистки либо обрабатывают его некорректно. В результате введённые извне данные могут попасть в системную команду. При успешной эксплуатации атакующий получает возможность напрямую запускать команды на уязвимом устройстве, а при дальнейшем развитии атаки добиваться выполнения произвольного кода.
CISA описала ошибку так: «Progress LoadMaster содержит уязвимость командной инъекции, которая позволяет неаутентифицированному злоумышленнику выполнять произвольные команды на устройстве LoadMaster, эксплуатируя неочищенный ввод в нескольких командных конечных точках». Внесение CVE-2026-8037 в Known Exploited Vulnerabilities catalog означает, что речь идёт уже не о теоретическом сценарии: признаки эксплуатации обнаружены в реальном трафике.
Технический разбор watchTowr Labs, опубликованный в июне 2026 года, связал уязвимость с функцией escape_quotes() в приложении балансировщика LoadMaster. Судя по анализу исследователей, функция неправильно работает с данными, поступающими от пользователя. Одного экранирования кавычек оказалось недостаточно: обработку можно обойти так, чтобы введённая строка превратилась в часть команды операционной системы.
Примерно за месяц с небольшим до включения ошибки в KEV компания eSentire сообщила о попытках её эксплуатации. Большинство замеченных атак не достигло цели, но это не снижает риск: сам факт массового прощупывания уязвимых устройств обычно означает, что рабочие приёмы уже проверяются на доступных из интернета системах. С активностью связывали адреса 42.116[.]58, 192.42.116[.]105 и 146.70.139[.]154.
Первый адрес требует отдельной оговорки. Запись 42.116[.]58 содержит лишь три числовых сегмента, тогда как IPv4-адрес должен состоять из четырёх. В таком виде использовать его как точный индикатор компрометации нельзя: это может быть усечённая запись или ошибка публикации. Два остальных адреса синтаксически полны, хотя совпадение IP само по себе ещё не доказывает успешный взлом конкретного LoadMaster.
Телеметрия KEVIntel насчитала 792 попытки эксплуатации за 41 день. Запросы поступали с 65 уникальных IP-адресов, распределённых по 18 странам. Среди названных государств были Австралия, Китай, Индонезия, Япония, Польша и Соединённые Штаты. Эти цифры описывают источники сетевого трафика, а не обязательно местонахождение самих операторов: атакующие часто используют арендованные серверы, прокси и ранее взломанные узлы.
Последняя активность в наборе данных KEVIntel зафиксирована 4 августа 2026 года. В тот день обнаружили пять попыток эксплуатации. Разница между 792 запросами и сравнительно небольшим числом исходных адресов указывает на повторяющиеся обращения к потенциальным целям, а география в 18 странах показывает распределённый характер инфраструктуры, с которой шло сканирование.
Для учреждений Federal Civilian Executive Branch, FCEB, то есть гражданских органов исполнительной власти США, установили срок исправления до 10 августа 2026 года. Согласно указанному требованию Binding Operational Directive BOD 26-04, на уязвимые Progress Kemp LoadMaster следовало установить необходимые патчи, чтобы исключить эксплуатацию CVE-2026-8037 в федеральных сетях. Проверка должна охватывать версию программного обеспечения, факт успешного обновления и журналы запросов за период наблюдавшихся атак: одна установка исправления не покажет, пытались ли скомпрометировать устройство раньше.[/final]

Изображение носит иллюстративный характер
Проблема относится к классу командных инъекций. Несколько командных конечных точек LoadMaster принимают пользовательский ввод без должной очистки либо обрабатывают его некорректно. В результате введённые извне данные могут попасть в системную команду. При успешной эксплуатации атакующий получает возможность напрямую запускать команды на уязвимом устройстве, а при дальнейшем развитии атаки добиваться выполнения произвольного кода.
CISA описала ошибку так: «Progress LoadMaster содержит уязвимость командной инъекции, которая позволяет неаутентифицированному злоумышленнику выполнять произвольные команды на устройстве LoadMaster, эксплуатируя неочищенный ввод в нескольких командных конечных точках». Внесение CVE-2026-8037 в Known Exploited Vulnerabilities catalog означает, что речь идёт уже не о теоретическом сценарии: признаки эксплуатации обнаружены в реальном трафике.
Технический разбор watchTowr Labs, опубликованный в июне 2026 года, связал уязвимость с функцией escape_quotes() в приложении балансировщика LoadMaster. Судя по анализу исследователей, функция неправильно работает с данными, поступающими от пользователя. Одного экранирования кавычек оказалось недостаточно: обработку можно обойти так, чтобы введённая строка превратилась в часть команды операционной системы.
Примерно за месяц с небольшим до включения ошибки в KEV компания eSentire сообщила о попытках её эксплуатации. Большинство замеченных атак не достигло цели, но это не снижает риск: сам факт массового прощупывания уязвимых устройств обычно означает, что рабочие приёмы уже проверяются на доступных из интернета системах. С активностью связывали адреса 42.116[.]58, 192.42.116[.]105 и 146.70.139[.]154.
Первый адрес требует отдельной оговорки. Запись 42.116[.]58 содержит лишь три числовых сегмента, тогда как IPv4-адрес должен состоять из четырёх. В таком виде использовать его как точный индикатор компрометации нельзя: это может быть усечённая запись или ошибка публикации. Два остальных адреса синтаксически полны, хотя совпадение IP само по себе ещё не доказывает успешный взлом конкретного LoadMaster.
Телеметрия KEVIntel насчитала 792 попытки эксплуатации за 41 день. Запросы поступали с 65 уникальных IP-адресов, распределённых по 18 странам. Среди названных государств были Австралия, Китай, Индонезия, Япония, Польша и Соединённые Штаты. Эти цифры описывают источники сетевого трафика, а не обязательно местонахождение самих операторов: атакующие часто используют арендованные серверы, прокси и ранее взломанные узлы.
Последняя активность в наборе данных KEVIntel зафиксирована 4 августа 2026 года. В тот день обнаружили пять попыток эксплуатации. Разница между 792 запросами и сравнительно небольшим числом исходных адресов указывает на повторяющиеся обращения к потенциальным целям, а география в 18 странах показывает распределённый характер инфраструктуры, с которой шло сканирование.
Для учреждений Federal Civilian Executive Branch, FCEB, то есть гражданских органов исполнительной власти США, установили срок исправления до 10 августа 2026 года. Согласно указанному требованию Binding Operational Directive BOD 26-04, на уязвимые Progress Kemp LoadMaster следовало установить необходимые патчи, чтобы исключить эксплуатацию CVE-2026-8037 в федеральных сетях. Проверка должна охватывать версию программного обеспечения, факт успешного обновления и журналы запросов за период наблюдавшихся атак: одна установка исправления не покажет, пытались ли скомпрометировать устройство раньше.[/final]