← Blog
🛡️ Vulnérabilité24 août 2026

CVE-2026-8037 : vulnérabilité critique dans Progress LoadMaster activement exploitée

CVE-2026-8037 est une vulnérabilité critique (CVSS 9.6) dans Progress LoadMaster, inscrite au catalogue KEV de la CISA. Que faire dès aujourd'hui.

OCIRIA security team

CVE-2026-8037 : vulnérabilité critique dans Progress LoadMaster activement exploitée

En bref

CVE-2026-8037 est une vulnérabilité critique d'injection de commandes dans Progress LoadMaster, avec un score CVSS de 9.6 sur 10, classée comme critique par NVD [1] et publiée le 4 juin 2026 [1]. Elle figure au catalogue des vulnérabilités activement exploitées de la CISA (KEV) [2]. Elle permet à un attaquant, sans besoin de s'authentifier, d'exécuter des commandes arbitraires sur l'équipement en exploitant une entrée non filtrée sur plusieurs endpoints de son API [1]. Si votre organisation utilise Progress LoadMaster, la recommandation du jour est d'identifier si l'équipement est exposé, de vérifier si des mises à jour de sécurité sont disponibles auprès de l'éditeur et de les appliquer en urgence.

Qu'est-ce que c'est et pourquoi c'est important

Selon la fiche officielle de NVD, il s'agit d'une vulnérabilité d'injection de commandes du système d'exploitation (OS Command Injection) présente dans l'API des produits ADC de Progress, qui permet à un attaquant non authentifié d'exécuter des commandes arbitraires sur l'équipement LoadMaster en exploitant une entrée non assainie sur plusieurs endpoints de commandes [1]. Ne nécessitant aucune authentification préalable, tout attaquant disposant d'un accès réseau à l'équipement pourrait tenter de l'exploiter directement.

La combinaison de trois facteurs augmente le risque de façon notable : un score CVSS de 9.6, dans la tranche la plus élevée de l'échelle [1] ; une classification de sévérité critique par NVD [1] ; et sa présence dans le catalogue KEV de la CISA, qui rassemble les vulnérabilités dont l'exploitation active est avérée [2]. Notre radar de renseignement interne chez OCIRIA, élaboré à partir de ces mêmes données publiques de NVD et CISA KEV, la classe dans la catégorie « Injection de commandes » avec une sévérité critique, précisément en raison de ce profil d'accès sans authentification et d'exécution de code à distance.

Qui est concerné

L'éditeur concerné, selon NVD, est Progress, plus précisément ses produits ADC (Application Delivery Controller), sur l'équipement LoadMaster [1]. Les données structurées disponibles ne précisent pas les versions concrètement affectées ni corrigées ; nous ne pouvons donc pas préciser ici quels builds sont ou non à risque : cette information doit être confirmée directement dans l'avis officiel de l'éditeur pour l'équipement précis que vous exploitez.

À titre d'orientation générale, ce type d'équipements (répartiteurs de charge / contrôleurs de distribution d'applications) se situent généralement à des points critiques du réseau, gérant le trafic vers des applications internes ou exposées à internet, ce qui rend particulièrement important de confirmer au plus vite si le produit est utilisé dans votre infrastructure.

Comment savoir si vous êtes vulnérable

  • Vérifiez si votre organisation a déployé Progress LoadMaster (ou des produits ADC de Progress) dans votre inventaire d'infrastructure, y compris les équipements gérés par des tiers.
  • Consultez l'avis officiel de l'éditeur pour vérifier quelles versions sont affectées et si votre installation correspond à l'une d'entre elles.
  • Vérifiez si l'interface d'administration ou l'API de l'équipement sont accessibles depuis des réseaux non fiables ou depuis internet ; n'exigeant aucune authentification, l'exposition réseau constitue en soi un facteur de risque important [1].
  • Contrôlez régulièrement votre surface exposée : de nombreuses organisations découvrent tardivement qu'un panneau d'administration ou une API est devenu accessible de l'extérieur en raison d'une erreur de configuration.

Comment vous protéger

1. Identifiez tous les équipements Progress LoadMaster / ADC dans votre inventaire, y compris ceux gérés par des fournisseurs externes.

2. Appliquez la mise à jour de sécurité de l'éditeur dès qu'elle est disponible pour votre version ; la vulnérabilité figurant dans le KEV [2], il s'agit d'une priorité, et non d'une action à reporter.

3. Pendant le déploiement du correctif, restreignez l'accès à l'interface de gestion et à l'API de l'équipement uniquement aux réseaux de confiance (VPN, listes d'accès, segmentation réseau).

4. Examinez les journaux et alertes de l'équipement à la recherche d'activité anormale sur les endpoints de commandes, en particulier si l'équipement a été exposé à internet.

5. Mettez en place un processus récurrent de suivi des avis de l'éditeur et de votre surface exposée, car ce type de vulnérabilité tend à réapparaître régulièrement sur les équipements de réseau périmétrique.

Questions fréquentes

S'agit-il d'une vulnérabilité grave ? Oui. Elle a un score CVSS de 9.6 et est classée comme critique par NVD [1].

Est-elle activement exploitée ? Elle figure au catalogue KEV de la CISA, qui recense les vulnérabilités dont l'exploitation active est avérée [2].

Dois-je être authentifié pour être concerné ? Non. Selon la description officielle, un attaquant non authentifié peut exécuter des commandes arbitraires en exploitant une entrée non filtrée dans l'API de l'équipement [1].

Quelles versions sont affectées ? Les informations disponibles ne précisent pas de versions concrètes ; il convient de consulter l'avis officiel de l'éditeur pour votre installation spécifique.

Sources

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar