← Blog
🛡️ Vulnerabilitate24 august 2026

CVE-2026-8037: vulnerabilitate critică în Progress LoadMaster exploatată activ

CVE-2026-8037 este o vulnerabilitate critică (CVSS 9.6) în Progress LoadMaster, aflată în catalogul KEV al CISA. Ce trebuie făcut astăzi.

OCIRIA security team

CVE-2026-8037: vulnerabilitate critică în Progress LoadMaster exploatată activ

Pe scurt

CVE-2026-8037 este o vulnerabilitate critică de injecție de comenzi în Progress LoadMaster, cu un scor CVSS de 9.6 din 10, clasificată drept critică de NVD [1] și publicată la 4 iunie 2026 [1]. Este inclusă în catalogul de vulnerabilități exploatate activ al CISA (KEV) [2]. Permite unui atacator, fără a fi nevoie să se autentifice, să execute comenzi arbitrare pe dispozitiv, exploatând intrări nefiltrate în mai multe endpoint-uri ale API-ului său [1]. Dacă organizația ta folosește Progress LoadMaster, recomandarea de astăzi este să identifici dacă echipamentul este expus, să verifici dacă există actualizări de securitate disponibile din partea producătorului și să le aplici cu caracter urgent.

Ce este și de ce contează

Conform fișei oficiale de la NVD, este vorba despre o vulnerabilitate de injecție de comenzi la nivelul sistemului de operare (OS Command Injection) prezentă în API-ul produselor ADC de la Progress, care permite unui atacator neautentificat să execute comenzi arbitrare pe dispozitivul LoadMaster, exploatând intrări nesanitizate în mai multe endpoint-uri de comenzi [1]. Deoarece nu necesită autentificare prealabilă, orice atacator cu acces de rețea la echipament ar putea încerca să o exploateze direct.

Combinația a trei factori crește riscul în mod semnificativ: un scor CVSS de 9.6, situat în intervalul cel mai ridicat al scalei [1]; o clasificare de severitate critică din partea NVD [1]; și prezența sa în catalogul KEV al CISA, care reunește vulnerabilități pentru care există dovezi de exploatare activă [2]. Radarul nostru de informații interne de la OCIRIA, elaborat pe baza acelorași date publice de la NVD și CISA KEV, o clasifică în categoria „Injecție de comenzi” cu severitate critică, tocmai datorită acestui profil de acces fără autentificare și execuție de cod la distanță.

Pe cine afectează

Furnizorul afectat, conform NVD, este Progress, mai exact produsele sale ADC (Application Delivery Controller), pe dispozitivul LoadMaster [1]. Datele structurate disponibile nu specifică versiuni concrete afectate sau corectate, astfel încât nu putem preciza aici ce build-uri sunt sau nu în pericol: această informație trebuie confirmată direct în avizul oficial al producătorului pentru echipamentul concret pe care îl operezi.

Ca orientare generală, acest tip de dispozitive (echilibratoare de sarcină / controlere de livrare a aplicațiilor) se situează de obicei în puncte critice ale rețelei, gestionând traficul către aplicații interne sau expuse pe internet, ceea ce face deosebit de important să confirmi cât mai curând dacă produsul este utilizat în infrastructura ta.

Cum să afli dacă ești vulnerabil

  • Confirmă dacă organizația ta are implementat Progress LoadMaster (sau produse ADC de la Progress) în inventarul tău de infrastructură, inclusiv echipamente gestionate de terți.
  • Consultă avizul oficial al producătorului pentru a verifica ce versiuni sunt afectate și dacă instalația ta corespunde uneia dintre ele.
  • Verifică dacă interfața de administrare sau API-ul dispozitivului sunt accesibile din rețele nesigure sau din internet; deoarece nu necesită autentificare, expunerea în rețea este în sine un factor de risc relevant [1].
  • Verifică periodic suprafața ta expusă: multe organizații descoperă prea târziu că un panou de administrare sau un API a rămas accesibil din exterior din cauza unei erori de configurare.

Cum să te protejezi

1. Identifică toate echipamentele Progress LoadMaster / ADC din inventarul tău, inclusiv cele gestionate de furnizori externi.

2. Aplică actualizarea de securitate a producătorului de îndată ce este disponibilă pentru versiunea ta; întrucât vulnerabilitatea figurează în KEV [2], este vorba despre o prioritate, nu despre ceva ce poate fi amânat.

3. În timp ce se implementează patch-ul, restricționează accesul la interfața de management și la API-ul dispozitivului doar la rețele de încredere (VPN, liste de acces, segmentare de rețea).

4. Verifică jurnalele și alertele dispozitivului în căutarea unei activități anormale la nivelul endpoint-urilor de comenzi, mai ales dacă echipamentul a fost expus pe internet.

5. Stabilește un proces recurent de revizuire a avizelor producătorului și a suprafeței tale expuse, întrucât vulnerabilități de acest tip tind să apară în mod repetat în dispozitivele de rețea perimetrale.

Întrebări frecvente

Este o vulnerabilitate gravă? Da. Are un scor CVSS de 9.6 și este clasificată drept critică de NVD [1].

Este exploatată activ? Este inclusă în catalogul KEV al CISA, care cuprinde vulnerabilități cu dovezi de exploatare activă [2].

Trebuie să fiu autentificat pentru a fi afectat? Nu. Conform descrierii oficiale, un atacator neautentificat poate executa comenzi arbitrare exploatând intrări nefiltrate în API-ul dispozitivului [1].

Ce versiuni sunt afectate? Informațiile disponibile nu specifică versiuni concrete; este recomandat să consulți avizul oficial al producătorului pentru instalația ta specifică.

Surse

  • [1] https://nvd.nist.gov/vuln/detail/CVE-2026-8037
  • [2] https://raw.githubusercontent.com/cisagov/kev-data/develop/known_exploited_vulnerabilities.json
OCIRIA security team Threat monitoring & response · data from our real-time radar Live radar