CISA внесла критическую уязвимость Progress Kemp LoadMaster в каталог KEV
Американское Агентство по кибербезопасности и защите инфраструктуры (CISA) в пятницу добавило критическую уязвимость в балансировщике нагрузки Progress Kemp LoadMaster в свой каталог известных эксплуатируемых уязвимостей (KEV). Основанием стали сообщения об активных атаках в реальных условиях.
Что за уязвимость
Брешь получила идентификатор CVE-2026-8037 и оценку 9.6 из 10 по шкале CVSS. Это уязвимость типа command injection: неаутентифицированный злоумышленник может выполнить произвольные команды на устройстве, эксплуатируя необработанный пользовательский ввод в нескольких командных эндпоинтах. Для успешной атаки не требуется никаких действительных учётных данных.
В анализе, опубликованном в июне 2026 года, исследователи watchTowr Labs указали, что проблема кроется в функции с показательным названием escape_quotes() — той самой, что по замыслу должна была экранировать кавычки, но на деле открыла путь к внедрению команд. Причиной стала некорректная обработка введённых пользователем данных.
Масштаб атак
Примерно за месяц до включения уязвимости в каталог компания eSentire сообщила, что фиксирует попытки эксплуатации, хотя и отметила, что они по большей части были безуспешными. По данным канадского вендора, атаки исходили с адресов 192.42.116.58, 192.42.116.105 и 146.70.139.154.
Телеметрия сервиса KEVIntel рисует более широкую картину: за 41 день зафиксировано 792 попытки эксплуатации с 65 уникальных IP-адресов из 18 стран, включая Австралию, Китай, Индонезию, Японию, Польшу и США. Последняя активность отмечена 4 августа 2026 года, когда было зарегистрировано пять попыток.
Сроки для ведомств
В связи с активной эксплуатацией федеральным гражданским органам исполнительной власти (FCEB) предписано установить необходимые обновления до 10 августа 2026 года — в соответствии с обязательной операционной директивой BOD 26-04. Остальным организациям, использующим LoadMaster, разумно поторопиться с патчами, не дожидаясь, пока одна из сотен попыток окажется удачной.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.