Falha Progress Kemp LoadMaster atinge CISA KEV após 792 tentativas de exploração relatadas

🇧🇷 PT 🇺🇸 EN

2026-08-08 00:00

← Voltar

Resumo Executivo

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionou na sexta-feira uma falha de segurança de gravidade crítica que afeta o Progress Kemp LoadMaster ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), após relatos de exploração ativa em estado selvagem. A vulnerabilidade, rastreada comoCVE-2026-8037 (pontuação CVSS: 9,6), é uma falha de injeção de comando que pode ser transformada em arma para obter execução arbitrária de código em dispositivos suscetíveis. “O Progress LoadMaster contém uma vulnerabilidade de injeção de comando que permite que um invasor não autenticado execute comandos arbitrários no dispositivo LoadMaster, explorando entradas não higienizadas em vários terminais de comando”, disse CISA. Em uma análise publicada em junho de 2026, o watchTowr Labs descreveu o problema como presente em uma função chamada "escape_quotes()" no aplicativo balanceador de carga e que resultou do tratamento inadequado da entrada fornecida pelo usuário, permitindo, em última análise, a injeção de comando. A exploração bem-sucedida da falha pode permitir que um invasor não autenticado execute comandos arbitrários no dispositivo afetado sem precisar possuir credenciais válidas. A adição ocorre pouco mais de um mês depois de o eSentiresaidit ter visto esforços ativos de exploração visando a falha, embora tenha notado que esses esforços foram em grande parte malsucedidos. Os ataques originaram-se dos seguintes endereços IP, de acordo com o...

Detalhes

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) adicionou na sexta-feira uma falha de segurança de gravidade crítica que afeta o Progress Kemp LoadMaster ao seu catálogo de Vulnerabilidades Exploradas Conhecidas (KEV), após relatos de exploração ativa em estado selvagem. A vulnerabilidade, rastreada comoCVE-2026-8037 (pontuação CVSS: 9,6), é uma falha de injeção de comando que pode ser transformada em arma para obter execução arbitrária de código em dispositivos suscetíveis. “O Progress LoadMaster contém uma vulnerabilidade de injeção de comando que permite que um invasor não autenticado execute comandos arbitrários no dispositivo LoadMaster, explorando entradas não higienizadas em vários terminais de comando”, disse CISA. Em uma análise publicada em junho de 2026, o watchTowr Labs descreveu o problema como presente em uma função chamada "escape_quotes()" no aplicativo balanceador de carga e que resultou do tratamento inadequado da entrada fornecida pelo usuário, permitindo, em última análise, a injeção de comando. A exploração bem-sucedida da falha pode permitir que um invasor não autenticado execute comandos arbitrários no dispositivo afetado sem precisar possuir credenciais válidas. A adição ocorre pouco mais de um mês depois de o eSentiresaidit ter visto esforços ativos de exploração visando a falha, embora tenha notado que esses esforços foram em grande parte malsucedidos. Os ataques originaram-se dos seguintes endereços IP, de acordo com o fornecedor de segurança canadense - De acordo com dados de telemetria capturados pela KEVIntel, um total de 792 tentativas de exploração foram observadas nos últimos 41 dias de 65 endereços IP exclusivos de 18 países, incluindo Austrália, China, Indonésia, Japão, Polônia e EUA. À luz da exploração ativa, recomenda-se que as agências do Poder Executivo Civil Federal (FCEB) apliquem os patches necessários até 10 de agosto de 2026, para proteger suas redes de acordo com a Diretiva Operacional Vinculante (BOD) 26-04.

Saiba como 300 líderes empresariais estão gerenciando riscos de código aberto orientados por IA, remediação de dívidas e governança em escala. Aprenda como controlar riscos, proteger software criado por IA e manter o controle à medida que o desenvolvimento avança na velocidade da máquina. Receba as últimas notícias, insights de especialistas, recursos exclusivos e estratégias de líderes do setor, tudo gratuitamente.