Falha crítica do Progress LoadMaster agora explorada ativamente em ataques

🇧🇷 PT 🇺🇸 EN

2026-08-10 00:00

← Voltar

Resumo Executivo

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) alertou que os hackers estão explorando uma vulnerabilidade de injeção de comando Progress Kemp LoadMaster de gravidade crítica. Kemp LoadMaster é um controlador de entrega de aplicativos (ADC) e balanceador de carga de servidor muito popular usado por empresas de tecnologia e entidades governamentais em todo o mundo (por exemplo, Amazon, Força Aérea dos EUA) para distribuir o tráfego de entrada da web em vários servidores, otimizar o desempenho do aplicativo e garantir alta disponibilidade do serviço. A Progress Software afirma que 80% das empresas Fortune 500 usam seus produtos e serviços, com o Kemp LoadMaster tendo mais de 100.000 implantações em todo o mundo. Rastreada como CVE-2026-8037, essa falha crítica de segurança de injeção de comando permite que invasores não autenticados executem comandos arbitrários em dispositivos LoadMaster não corrigidos, explorando entradas de API não higienizadas em vários terminais de comando. Em junho, a Progress Software lançou atualizações de segurança para corrigir a vulnerabilidade no Kemp LoadMaster (GA v7.2.63.1 ou anterior e LTSF v7.2.54.17 ou anterior) e também confirmou que afeta todas as versões do MOVEit WAF (Web Application Firewall) anteriores ao GA v7.2.63.2. De acordo com o Shadowserver, órgão de vigilância de ameaças da Internet, quase 300 instâncias do Kemp LoadMaster estão expostas online. No entanto, não há informações sobre quantos deles são...

Detalhes

A Agência de Segurança Cibernética e de Infraestrutura dos EUA (CISA) alertou que os hackers estão explorando uma vulnerabilidade de injeção de comando Progress Kemp LoadMaster de gravidade crítica. Kemp LoadMaster é um controlador de entrega de aplicativos (ADC) e balanceador de carga de servidor muito popular usado por empresas de tecnologia e entidades governamentais em todo o mundo (por exemplo, Amazon, Força Aérea dos EUA) para distribuir o tráfego de entrada da web em vários servidores, otimizar o desempenho do aplicativo e garantir alta disponibilidade do serviço. A Progress Software afirma que 80% das empresas Fortune 500 usam seus produtos e serviços, com o Kemp LoadMaster tendo mais de 100.000 implantações em todo o mundo. Rastreada como CVE-2026-8037, essa falha crítica de segurança de injeção de comando permite que invasores não autenticados executem comandos arbitrários em dispositivos LoadMaster não corrigidos, explorando entradas de API não higienizadas em vários terminais de comando. Em junho, a Progress Software lançou atualizações de segurança para corrigir a vulnerabilidade no Kemp LoadMaster (GA v7.2.63.1 ou anterior e LTSF v7.2.54.17 ou anterior) e também confirmou que afeta todas as versões do MOVEit WAF (Web Application Firewall) anteriores ao GA v7.2.63.2. De acordo com o Shadowserver, órgão de vigilância de ameaças da Internet, quase 300 instâncias do Kemp LoadMaster estão expostas online. No entanto, não há informações sobre quantos deles são honeypots ou já foram protegidos contra ataques CVE-2026-8037. Na sexta-feira, a CISA adicionou a falha ao seu catálogo de vulnerabilidades exploradas ativamente, ordenando que as agências do Poder Executivo Civil Federal (FCEB) dos EUA protegessem seus servidores dentro de três dias, conforme exigido pela Diretiva Operacional Vinculante 26-04.

“Este tipo de vulnerabilidade é um vetor de ataque frequente para atores cibernéticos maliciosos e representa riscos significativos para as empresas federais”, alertou a agência de segurança cibernética. Embora o BOD 26-04 se aplique apenas às agências governamentais dos EUA, a CISA instou todos os defensores a priorizarem a correção da vulnerabilidade CVE-2026-8037 para bloquear ataques recebidos. No mês passado, a Progress também enviou um e-mail aos clientes do ShareFile que usavam controladores de zona de armazenamento para desligar imediatamente os servidores após identificar o que descreveu na época como uma “ameaça à segurança externa confiável” visando o software de compartilhamento seguro de arquivos local. Dias depois, a empresa lançou patches de segurança para uma vulnerabilidade de dia zero de passagem de caminho ShareFile de alta gravidade, mas disse ao BleepingComputer que "não havia indicação de acesso não autorizado a qualquer conta ou dados de cliente ShareFile, e não identificamos nenhuma ameaça ativa".