← Blog
🛡️ ثغرة24 أغسطس 2026

CVE-2026-8037: ثغرة أمنية حرجة في Progress LoadMaster يجري استغلالها فعليًا

CVE-2026-8037 هي ثغرة أمنية حرجة (CVSS 9.6) في Progress LoadMaster، مدرجة في كتالوج KEV الخاص بـ CISA. إليك ما يجب فعله اليوم.

OCIRIA security team

CVE-2026-8037: ثغرة أمنية حرجة في Progress LoadMaster يجري استغلالها فعليًا

باختصار

CVE-2026-8037 هي ثغرة أمنية حرجة من نوع حقن الأوامر في Progress LoadMaster، بدرجة CVSS تبلغ 9.6 من 10، مصنّفة كحرجة من قبل NVD [1] ونُشرت في 4 يونيو 2026 [1]. وهي مدرجة في كتالوج CISA للثغرات المستغَلة فعليًا (KEV) [2]. تتيح هذه الثغرة لمهاجم، دون الحاجة إلى المصادقة، تنفيذ أوامر عشوائية على الجهاز من خلال استغلال مدخلات غير مُنقّاة في عدة نقاط نهاية (endpoints) في واجهة برمجة التطبيقات (API) الخاصة به [1]. إذا كانت مؤسستك تستخدم Progress LoadMaster، فإن التوصية اليوم هي تحديد ما إذا كان الجهاز معرّضًا للخطر، والتحقق من توفر تحديثات أمنية من الشركة المصنّعة، وتطبيقها بشكل عاجل.

ما هي هذه الثغرة ولماذا هي مهمة

وفقًا للبطاقة الرسمية لـ NVD، يتعلق الأمر بثغرة حقن أوامر نظام التشغيل (OS Command Injection) موجودة في واجهة برمجة التطبيقات (API) الخاصة بمنتجات ADC من Progress، والتي تتيح لمهاجم غير مصادَق عليه تنفيذ أوامر عشوائية على جهاز LoadMaster من خلال استغلال مدخلات غير مُعقَّمة في عدة نقاط نهاية للأوامر [1]. ونظرًا لعدم الحاجة إلى مصادقة مسبقة، يمكن لأي مهاجم يملك وصولًا شبكيًا إلى الجهاز محاولة استغلالها مباشرة.

يرفع الجمع بين ثلاثة عوامل مستوى الخطورة بشكل ملحوظ: درجة CVSS تبلغ 9.6، وهي ضمن أعلى نطاق في المقياس [1]؛ وتصنيف NVD لها بأنها حرجة الخطورة [1]؛ ووجودها في كتالوج CISA لـ KEV، الذي يجمع الثغرات التي تتوفر بشأنها أدلة على استغلال فعلي [2]. يصنّفها رادار الاستخبارات الداخلي لدينا في OCIRIA، والمُعدّ استنادًا إلى هذه البيانات العامة ذاتها الصادرة عن NVD و CISA KEV، ضمن فئة "حقن الأوامر" بدرجة خطورة حرجة، وذلك تحديدًا بسبب نمط الوصول دون مصادقة وتنفيذ التعليمات البرمجية عن بُعد.

من المتأثر بها

الشركة المتأثرة، وفقًا لـ NVD، هي Progress، وتحديدًا منتجاتها من فئة ADC (Application Delivery Controller)، على جهاز LoadMaster [1]. لا تحدد الحقائق المنظَّمة المتاحة إصدارات معينة متأثرة أو تم تصحيحها، لذا لا يمكننا هنا تحديد أي الإصدارات معرّضة للخطر أو غير معرّضة: يجب تأكيد هذه المعلومة مباشرة من خلال النشرة الرسمية للشركة المصنّعة الخاصة بالجهاز المحدد الذي تشغّله.

كتوجيه عام، تميل هذه الأنواع من الأجهزة (موازنات الحمل / وحدات التحكم في تسليم التطبيقات) إلى التموضع في نقاط حرجة من الشبكة، حيث تدير حركة المرور نحو التطبيقات الداخلية أو تلك المعرّضة على الإنترنت، ما يجعل من المهم بشكل خاص التأكد في أقرب وقت ممكن مما إذا كان المنتج مستخدَمًا في بنيتك التحتية.

كيف تعرف ما إذا كنت عرضة للخطر

  • تأكد مما إذا كانت مؤسستك تشغّل Progress LoadMaster (أو منتجات ADC من Progress) ضمن جرد بنيتك التحتية، بما في ذلك الأجهزة التي يديرها أطراف ثالثة.
  • راجع النشرة الرسمية للشركة المصنّعة للتحقق من الإصدارات المتأثرة وما إذا كان تثبيتك يطابق أحدها.
  • تحقق مما إذا كانت واجهة الإدارة أو واجهة برمجة التطبيقات (API) الخاصة بالجهاز قابلة للوصول من شبكات غير موثوقة أو من الإنترنت؛ ونظرًا لعدم الحاجة إلى مصادقة، فإن التعرض الشبكي بحد ذاته يُعد عامل خطر مهمًا [1].
  • تحقق من سطح التعرض الخاص بك بشكل دوري: تكتشف العديد من المؤسسات متأخرًا أن لوحة إدارة أو واجهة برمجة تطبيقات أصبحت متاحة من الخارج بسبب خطأ في الإعداد.

كيف تحمي نفسك

1. حدد جميع أجهزة Progress LoadMaster / ADC في جردك، بما في ذلك تلك التي يديرها موردون خارجيون.

2. طبّق التحديث الأمني الصادر عن الشركة المصنّعة فور توفره لإصدارك؛ وبما أن الثغرة مدرجة في KEV [2]، فإن الأمر يمثل أولوية، وليس شيئًا يمكن تأجيله.

3. أثناء نشر التصحيح، قيّد الوصول إلى واجهة الإدارة وواجهة برمجة التطبيقات الخاصة بالجهاز بحيث يقتصر على الشبكات الموثوقة فقط (VPN، قوائم التحكم بالوصول، تجزئة الشبكة).

4. راجع سجلات وتنبيهات الجهاز بحثًا عن أي نشاط غير معتاد في نقاط نهاية الأوامر، خاصة إذا كان الجهاز معرّضًا على الإنترنت.

5. أنشئ عملية دورية لمراجعة نشرات الشركة المصنّعة وسطح التعرض الخاص بك، إذ تميل ثغرات من هذا النوع إلى الظهور بشكل متكرر في أجهزة الشبكة المحيطية.

أسئلة شائعة

هل هذه ثغرة خطيرة؟ نعم. تحمل درجة CVSS تبلغ 9.6 ومصنّفة كحرجة من قبل NVD [1].

هل يجري استغلالها فعليًا؟ إنها مدرجة في كتالوج CISA لـ KEV، الذي يضم الثغرات التي توجد أدلة على استغلالها الفعلي [2].

هل أحتاج إلى أن أكون مصادَقًا عليّ لكي أتأثر بها؟ لا. وفقًا للوصف الرسمي، يمكن لمهاجم غير مصادَق عليه تنفيذ أوامر عشوائية من خلال استغلال مدخلات غير مُنقّاة في واجهة برمجة التطبيقات الخاصة بالجهاز [1].

ما هي الإصدارات المتأثرة؟ لا تحدد المعلومات المتاحة إصدارات معينة؛ يُنصح بالرجوع إلى النشرة الرسمية للشركة المصنّعة الخاصة بتثبيتك المحدد.

المصادر

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar