CISA alerta sobre vulnerabilidade crítica no Kemp LoadMaster
A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) emitiu um alerta sobre uma vulnerabilidade crítica de injeção de comandos no Kemp LoadMaster, um controlador de entrega de aplicativos amplamente utilizado por empresas de tecnologia e entidades governamentais, incluindo a Amazon e a Força Aérea dos EUA. A falha, identificada como CVE-2026-8037, permite que atacantes não autenticados executem comandos arbitrários em dispositivos LoadMaster não corrigidos, explorando entradas de API não tratadas. A Progress Software, responsável pelo Kemp LoadMaster, lançou atualizações de segurança em junho para corrigir a vulnerabilidade, que afeta versões GA v7.2.63.1 ou anteriores e LTSF v7.2.54.17 ou anteriores. A CISA incluiu a falha em seu catálogo de vulnerabilidades ativamente exploradas, exigindo que agências federais dos EUA protejam seus servidores em até três dias. Embora a vulnerabilidade tenha sido identificada, cerca de 300 instâncias do Kemp LoadMaster estão expostas online, levantando preocupações sobre a segurança dessas implementações. A CISA enfatizou a necessidade de priorizar a correção da CVE-2026-8037 para evitar ataques futuros.
