← Blog
🛡️ Vulnerabilidad24 de agosto de 2026

CVE-2026-8037: vulnerabilidad crítica en Progress LoadMaster explotada activamente

CVE-2026-8037 es una vulnerabilidad crítica (CVSS 9.6) en Progress LoadMaster, en el catálogo KEV de CISA. Qué hacer hoy.

Equipo de seguridad de OCIRIA

CVE-2026-8037: vulnerabilidad crítica en Progress LoadMaster explotada activamente

En corto

CVE-2026-8037 es una vulnerabilidad crítica de inyección de comandos en Progress LoadMaster, con una puntuación CVSS de 9.6 sobre 10, clasificada como crítica por NVD [1] y publicada el 4 de junio de 2026 [1]. Está incluida en el catálogo de vulnerabilidades explotadas activamente de CISA (KEV) [2]. Permite a un atacante, sin necesidad de autenticarse, ejecutar comandos arbitrarios en el dispositivo aprovechando entrada no depurada en varios endpoints de su API [1]. Si tu organización utiliza Progress LoadMaster, la recomendación de hoy es identificar si el equipo está expuesto, comprobar si hay actualizaciones de seguridad disponibles del fabricante y aplicarlas con carácter urgente.

Qué es y por qué importa

Según la ficha oficial de NVD, se trata de una vulnerabilidad de inyección de comandos del sistema operativo (OS Command Injection) presente en la API de los productos ADC de Progress, que permite a un atacante no autenticado ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando entrada sin sanitizar en múltiples endpoints de comandos [1]. Al no requerir autenticación previa, cualquier atacante con acceso de red al equipo podría intentar explotarla directamente.

La combinación de tres factores eleva el riesgo de forma notable: una puntuación CVSS de 9.6, en el rango más alto de la escala [1]; una clasificación de severidad crítica por parte de NVD [1]; y su presencia en el catálogo KEV de CISA, que reúne vulnerabilidades de las que existe constancia de explotación activa [2]. Nuestro radar de inteligencia interno en OCIRIA, elaborado a partir de estos mismos datos públicos de NVD y CISA KEV, la cataloga dentro de la categoría "Inyección de comandos" con severidad crítica, precisamente por ese perfil de acceso sin autenticación y ejecución remota de código.

A quién afecta

El vendor afectado, según NVD, es Progress, en concreto sus productos ADC (Application Delivery Controller), sobre el dispositivo LoadMaster [1]. La verdad estructurada disponible no especifica versiones concretas afectadas ni parcheadas, por lo que no podemos precisar aquí qué builds están o no en riesgo: esa información debe confirmarse directamente en el aviso oficial del fabricante para el equipo concreto que operes.

Como orientación general, este tipo de dispositivos (balanceadores de carga / controladores de entrega de aplicaciones) suelen situarse en puntos críticos de la red, gestionando tráfico hacia aplicaciones internas o expuestas a internet, lo que hace especialmente relevante confirmar cuanto antes si el producto está en uso en tu infraestructura.

Cómo saber si eres vulnerable

  • Confirma si tu organización tiene desplegado Progress LoadMaster (o productos ADC de Progress) en tu inventario de infraestructura, incluidos equipos gestionados por terceros.
  • Consulta el aviso oficial del fabricante para verificar qué versiones están afectadas y si tu instalación corresponde a alguna de ellas.
  • Revisa si la interfaz de administración o la API del dispositivo son accesibles desde redes no confiables o desde internet; al no requerir autenticación, la exposición de red es en sí misma un factor de riesgo relevante [1].
  • Comprueba tu superficie expuesta de forma periódica: muchas organizaciones descubren tarde que un panel de administración o una API quedó accesible desde fuera por error de configuración.

Cómo protegerte

1. Identifica todos los equipos Progress LoadMaster / ADC en tu inventario, incluidos los gestionados por proveedores externos.

2. Aplica la actualización de seguridad del fabricante en cuanto esté disponible para tu versión; dado que la vulnerabilidad figura en KEV [2], se trata de una prioridad, no de algo aplazable.

3. Mientras se despliega el parche, restringe el acceso a la interfaz de gestión y a la API del dispositivo únicamente a redes de confianza (VPN, listas de acceso, segmentación de red).

4. Revisa registros y alertas del dispositivo en busca de actividad anómala en los endpoints de comandos, especialmente si el equipo ha estado expuesto a internet.

5. Establece un proceso recurrente de revisión de avisos del fabricante y de tu superficie expuesta, ya que vulnerabilidades de este tipo suelen aparecer de forma repetida en dispositivos de red perimetral.

Preguntas frecuentes

¿Es una vulnerabilidad grave? Sí. Tiene una puntuación CVSS de 9.6 y está clasificada como crítica por NVD [1].

¿Se está explotando activamente? Está incluida en el catálogo KEV de CISA, que recoge vulnerabilidades con evidencia de explotación activa [2].

¿Necesito estar autenticado para que me afecte? No. Según la descripción oficial, un atacante no autenticado puede ejecutar comandos arbitrarios explotando entrada no depurada en la API del dispositivo [1].

¿Qué versiones están afectadas? La información disponible no especifica versiones concretas; conviene consultar el aviso oficial del fabricante para tu instalación específica.

Fuentes

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
Equipo de seguridad de OCIRIA Vigilancia de amenazas y respuesta · datos de nuestro radar en tiempo real Radar en vivo