← Blog
🛡️ Vulnerabilità24 agosto 2026

CVE-2026-8037: vulnerabilità critica in Progress LoadMaster sfruttata attivamente

CVE-2026-8037 è una vulnerabilità critica (CVSS 9.6) in Progress LoadMaster, presente nel catalogo KEV di CISA. Cosa fare oggi.

OCIRIA security team

CVE-2026-8037: vulnerabilità critica in Progress LoadMaster sfruttata attivamente

In breve

CVE-2026-8037 è una vulnerabilità critica di command injection in Progress LoadMaster, con un punteggio CVSS di 9.6 su 10, classificata come critica da NVD [1] e pubblicata il 4 giugno 2026 [1]. È inclusa nel catalogo delle vulnerabilità sfruttate attivamente di CISA (KEV) [2]. Consente a un attaccante, senza necessità di autenticarsi, di eseguire comandi arbitrari sul dispositivo sfruttando input non sanificato in diversi endpoint della sua API [1]. Se la tua organizzazione utilizza Progress LoadMaster, la raccomandazione di oggi è identificare se l'apparato è esposto, verificare se sono disponibili aggiornamenti di sicurezza del produttore e applicarli con urgenza.

Cos'è e perché è importante

Secondo la scheda ufficiale di NVD, si tratta di una vulnerabilità di command injection del sistema operativo (OS Command Injection) presente nell'API dei prodotti ADC di Progress, che consente a un attaccante non autenticato di eseguire comandi arbitrari sul dispositivo LoadMaster sfruttando input non sanificato in molteplici endpoint di comando [1]. Non richiedendo autenticazione preventiva, qualsiasi attaccante con accesso di rete al dispositivo potrebbe tentare di sfruttarla direttamente.

La combinazione di tre fattori aumenta il rischio in modo notevole: un punteggio CVSS di 9.6, nella fascia più alta della scala [1]; una classificazione di gravità critica da parte di NVD [1]; e la sua presenza nel catalogo KEV di CISA, che raccoglie vulnerabilità di cui è accertato lo sfruttamento attivo [2]. Il nostro radar di intelligence interno in OCIRIA, elaborato a partire da questi stessi dati pubblici di NVD e CISA KEV, la classifica nella categoria "Command injection" con gravità critica, proprio per questo profilo di accesso senza autenticazione ed esecuzione remota di codice.

Chi è interessato

Il vendor interessato, secondo NVD, è Progress, in particolare i suoi prodotti ADC (Application Delivery Controller), sul dispositivo LoadMaster [1]. La verità strutturata disponibile non specifica versioni concrete interessate o corrette, per cui non possiamo precisare qui quali build siano o meno a rischio: questa informazione deve essere confermata direttamente nell'avviso ufficiale del produttore per l'apparato specifico che utilizzi.

Come indicazione generale, questo tipo di dispositivi (bilanciatori di carico / controller di distribuzione delle applicazioni) si trovano solitamente in punti critici della rete, gestendo il traffico verso applicazioni interne o esposte a internet, il che rende particolarmente rilevante confermare quanto prima se il prodotto è in uso nella tua infrastruttura.

Come sapere se sei vulnerabile

  • Verifica se la tua organizzazione ha distribuito Progress LoadMaster (o prodotti ADC di Progress) nel tuo inventario di infrastruttura, inclusi i dispositivi gestiti da terze parti.
  • Consulta l'avviso ufficiale del produttore per verificare quali versioni sono interessate e se la tua installazione corrisponde a una di esse.
  • Verifica se l'interfaccia di amministrazione o l'API del dispositivo sono accessibili da reti non attendibili o da internet; non richiedendo autenticazione, l'esposizione di rete è di per sé un fattore di rischio rilevante [1].
  • Controlla periodicamente la tua superficie esposta: molte organizzazioni scoprono tardi che un pannello di amministrazione o un'API sono rimasti accessibili dall'esterno per errore di configurazione.

Come proteggerti

1. Identifica tutti i dispositivi Progress LoadMaster / ADC nel tuo inventario, inclusi quelli gestiti da fornitori esterni.

2. Applica l'aggiornamento di sicurezza del produttore non appena disponibile per la tua versione; dato che la vulnerabilità è presente in KEV [2], si tratta di una priorità, non di qualcosa che può essere rimandato.

3. Mentre viene distribuita la patch, limita l'accesso all'interfaccia di gestione e all'API del dispositivo esclusivamente a reti attendibili (VPN, liste di accesso, segmentazione di rete).

4. Rivedi i log e gli avvisi del dispositivo alla ricerca di attività anomale negli endpoint di comando, specialmente se l'apparato è stato esposto a internet.

5. Stabilisci un processo ricorrente di revisione degli avvisi del produttore e della tua superficie esposta, poiché vulnerabilità di questo tipo tendono a comparire ripetutamente nei dispositivi di rete perimetrale.

Domande frequenti

È una vulnerabilità grave? Sì. Ha un punteggio CVSS di 9.6 ed è classificata come critica da NVD [1].

Viene sfruttata attivamente? È inclusa nel catalogo KEV di CISA, che raccoglie vulnerabilità con evidenza di sfruttamento attivo [2].

Devo essere autenticato perché mi riguardi? No. Secondo la descrizione ufficiale, un attaccante non autenticato può eseguire comandi arbitrari sfruttando input non sanificato nell'API del dispositivo [1].

Quali versioni sono interessate? Le informazioni disponibili non specificano versioni concrete; è opportuno consultare l'avviso ufficiale del produttore per la propria installazione specifica.

Fonti

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar