Компания уверяла в отсутствии следов взлома, но факты вынудили признать проблему.
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Сигнал об уязвимости становится особенно серьёзным, когда появляются подтверждения реальных атак. Агентство по кибербезопасности и защите инфраструктуры США (CISA) 7 августа добавило CVE-2026-8037 в каталог KEV после получения данных об активной эксплуатации уязвимости в Progress Kemp LoadMaster.
CVE-2026-8037 (9.8 по шкале CVSS 3.1) позволяет выполнять команды операционной системы через API устройства. LoadMaster недостаточно проверяет входные данные, поэтому злоумышленник без аутентификации может передать специально подготовленный запрос и добиться выполнения произвольных команд на устройстве. Progress присвоила проблеме критический уровень опасности.
Уязвимость затрагивает Progress Kemp LoadMaster GA версии 7.2.63.1 и более ранние, а также ветку LTSF до 7.2.54.17 включительно. В июльском бюллетене Progress сообщала , что не получала сведений об эксплуатации и не видела признаков компрометации клиентов. Позднее CISA подтвердила использование CVE-2026-8037 в реальных атаках.
CISA внесла CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей, куда попадают проблемы с подтверждёнными случаями атак и доступными мерами защиты. Для американских федеральных гражданских ведомств директива BOD 26-04 требует в первую очередь устранять такие уязвимости на доступных из интернета системах с высоким риском захвата.
Progress уже выпустила исправленные версии продуктов. Для LoadMaster GA предназначена версия 7.2.63.2, а для ветки LTSF 7.2.54.18. Обновления также доступны для Progress ECS Connection Manager и Connection Manager for ObjectScale, затронутые версии которых заканчиваются на 7.2.63.1 и ниже.
Progress рекомендует как можно скорее обновить прошивку до исправленной версии. Владельцам неподдерживаемых моделей компания советует перейти на поддерживаемую модель. CISA, со своей стороны, рекомендует организациям независимо от принадлежности к федеральным структурам отдавать приоритет устранению уязвимостей из каталога KEV .
<div class="articl-text-cover" style="position:relative;width:100%;max-width:800px;margin-left:auto;margin-right:auto;aspect-ratio:1200/675;margin-bottom:2rem;overflow:hidden">
<div itemprop="articleBody"> Сигнал об уязвимости становится особенно серьёзным, когда появляются подтверждения реальных атак. Агентство по кибербезопасности и защите инфраструктуры США (CISA) 7 августа добавило CVE-2026-8037 в каталог KEV после получения данных об активной эксплуатации уязвимости в Progress Kemp LoadMaster.
CVE-2026-8037 (9.8 по шкале CVSS 3.1) позволяет выполнять команды операционной системы через API устройства. LoadMaster недостаточно проверяет входные данные, поэтому злоумышленник без аутентификации может передать специально подготовленный запрос и добиться выполнения произвольных команд на устройстве. Progress присвоила проблеме критический уровень опасности.
Уязвимость затрагивает Progress Kemp LoadMaster GA версии 7.2.63.1 и более ранние, а также ветку LTSF до 7.2.54.17 включительно. В июльском бюллетене Progress сообщала , что не получала сведений об эксплуатации и не видела признаков компрометации клиентов. Позднее CISA подтвердила использование CVE-2026-8037 в реальных атаках.
CISA внесла CVE-2026-8037 в каталог известных эксплуатируемых уязвимостей, куда попадают проблемы с подтверждёнными случаями атак и доступными мерами защиты. Для американских федеральных гражданских ведомств директива BOD 26-04 требует в первую очередь устранять такие уязвимости на доступных из интернета системах с высоким риском захвата.
Progress уже выпустила исправленные версии продуктов. Для LoadMaster GA предназначена версия 7.2.63.2, а для ветки LTSF 7.2.54.18. Обновления также доступны для Progress ECS Connection Manager и Connection Manager for ObjectScale, затронутые версии которых заканчиваются на 7.2.63.1 и ниже.
Progress рекомендует как можно скорее обновить прошивку до исправленной версии. Владельцам неподдерживаемых моделей компания советует перейти на поддерживаемую модель. CISA, со своей стороны, рекомендует организациям независимо от принадлежности к федеральным структурам отдавать приоритет устранению уязвимостей из каталога KEV .
- Источник новости
- www.securitylab.ru