Kemp Loadmaster

CISA alerta sobre vulnerabilidade crítica no Kemp LoadMaster

A Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) emitiu um alerta sobre uma vulnerabilidade crítica de injeção de comandos no Kemp LoadMaster, um controlador de entrega de aplicativos amplamente utilizado por empresas de tecnologia e entidades governamentais, incluindo a Amazon e a Força Aérea dos EUA. A falha, identificada como CVE-2026-8037, permite que atacantes não autenticados executem comandos arbitrários em dispositivos LoadMaster não corrigidos, explorando entradas de API não tratadas. A Progress Software, responsável pelo Kemp LoadMaster, lançou atualizações de segurança em junho para corrigir a vulnerabilidade, que afeta versões GA v7.2.63.1 ou anteriores e LTSF v7.2.54.17 ou anteriores. A CISA incluiu a falha em seu catálogo de vulnerabilidades ativamente exploradas, exigindo que agências federais dos EUA protejam seus servidores em até três dias. Embora a vulnerabilidade tenha sido identificada, cerca de 300 instâncias do Kemp LoadMaster estão expostas online, levantando preocupações sobre a segurança dessas implementações. A CISA enfatizou a necessidade de priorizar a correção da CVE-2026-8037 para evitar ataques futuros.

Vulnerabilidade crítica no Progress Kemp LoadMaster permite execução remota

Uma vulnerabilidade crítica no Progress Kemp LoadMaster, identificada como CVE-2026-8037, permite que atacantes não autenticados executem comandos arbitrários como root ao enviar uma solicitação manipulada para sua API. Com uma pontuação CVSS de 9.8, essa falha é especialmente perigosa, pois reside em uma função que deveria sanitizar a entrada do usuário, mas falha em limpar um buffer de memória e não adiciona um terminador nulo ao final da string sanitizada. Isso permite que um invasor controle o que está na memória adjacente e injete comandos maliciosos. A vulnerabilidade afeta versões GA v7.2.63.1 e anteriores, e LTSF v7.2.54.17 e anteriores, quando a API está habilitada. A Progress lançou correções em 4 de junho de 2026, e até o momento, não há relatos de exploração ativa. No entanto, a publicação de um conceito de prova por pesquisadores da watchTowr Labs destaca a urgência de aplicar as atualizações. Além disso, a Progress também corrigiu uma segunda falha crítica relacionada ao bypass de WAF. Dada a gravidade da situação, é aconselhável que os administradores atualizem suas versões do LoadMaster imediatamente.