Яндекс.Метрика
Услуги Портфолио Контакты БлогНовости +7 (800) 511‑32‑27 Обсудить проект
Безопасность

CVE-2026-8037 в Kemp LoadMaster: 792 попытки взлома, дедлайн патча 10 августа

9 августа 2026·6 мин чтения
Kemp LoadMasterCISA KEV
CVE-2026-8037 в Kemp LoadMaster: критическая RCE попала в CISA KEV

Коротко о главном

8 августа 2026 года CISA добавила CVE-2026-8037 (CVSS 9.6) в каталог Known Exploited Vulnerabilities. Уязвимость OS Command Injection в балансировщике нагрузки Progress Kemp LoadMaster позволяет неавторизованному атакующему выполнять произвольные команды на устройстве — без учётных данных, через публичный API. Зафиксировано 792 попытки эксплуатации с 65 IP-адресов из 18 стран. Федеральным агентствам США предписано применить патч до 10 августа 2026 года; коммерческим организациям — немедленно.

Kemp LoadMaster широко используется как балансировщик нагрузки и ADC-устройство (Application Delivery Controller) в корпоративных средах по всему миру — в банках, медицинских системах, государственных сервисах. Если LoadMaster доступен из интернета и не обновлён, он представляет прямой риск компрометации всей инфраструктуры за ним. Если в вашей организации используется Kemp LoadMaster или похожие ADC-решения, стоит немедленно проверить их версию и доступность с внешних адресов. Вопросы, касающиеся информационной безопасности инфраструктуры или облачного DevOps, разберём в рамках технической консультации.

Как работает уязвимость CVE-2026-8037

Уязвимость CVE-2026-8037 — это классическая инъекция команд ОС (OS Command Injection), обнаруженная исследователями WatchTowr Labs в функции escape_quotes() внутри веб-приложения LoadMaster. Проблема состоит в недостаточной санитизации пользовательского ввода в нескольких конечных точках командного API.

Атакующий отправляет специально сформированный HTTP-запрос к API устройства, встраивая вредоносные фрагменты команд в параметры, которые LoadMaster передаёт в функцию обработки кавычек. Функция не блокирует управляющие символы оболочки, в результате чего переданный payload выполняется с привилегиями веб-сервиса LoadMaster непосредственно на аппаратном или виртуальном устройстве.

Ключевое: никакая предварительная аутентификация не требуется. Атака работает против внешне доступного интерфейса управления — именно поэтому CVSS составляет 9.6 из 10.0. Уязвимы все версии Progress Kemp LoadMaster до выпуска исправлений; вектор атаки — сетевой (AV:N), сложность низкая (AC:L), привилегии не нужны (PR:N), взаимодействие пользователя не требуется (UI:N).

Хронология: от раскрытия до CISA KEV

4 июня 2026 года Progress опубликовала первичный бюллетень безопасности по CVE-2026-8037. 29 июня появился функциональный PoC-эксплойт в открытом доступе — в тот же день компания eSentire зафиксировала первые попытки эксплуатации в своей телеметрии. Атаки исходили с адресов 192.42.116[.]58, 192.42.116[.]105 и 146.70.139[.]154, однако оказались неудачными — признаков постэксплуатации обнаружено не было.

По данным KEVIntel, с 29 июня по 9 августа зафиксировано 792 попытки эксплуатации со стороны 65 уникальных IP-адресов из Австралии, Китая, Индонезии, Японии, Польши и США. Последняя волна активности датирована 4 августа 2026 года. 8 августа CISA официально внесла CVE-2026-8037 в каталог KEV, установив дедлайн для федеральных агентств — 10 августа 2026 года.

Почему балансировщики нагрузки — приоритетная цель атак

ADC-устройства вроде Kemp LoadMaster занимают привилегированное положение в сетевой архитектуре: они стоят перед всеми веб-сервисами и видят весь входящий трафик. Это делает их высокоценной точкой входа по нескольким причинам.

Во-первых, компрометация LoadMaster открывает путь к манипуляции трафиком — атакующий может перехватывать сессии, переадресовывать запросы, внедрять вредоносное содержимое в ответы. Во-вторых, LoadMaster обычно имеет прямой доступ к серверам бэкенда за файрволом. В-третьих, устройства нередко обновляются позже, чем веб-приложения, — ИТ-команды фокусируются на патчинге приложений и нередко оставляют ADC-решения вне регулярного цикла управления уязвимостями.

Паттерн атак на Kemp LoadMaster повторяет историю других ADC-уязвимостей — CVE-2023-27997 в Fortinet FortiGate, CitrixBleed в NetScaler ADC: публичный PoC появляется, и в течение нескольких дней начинается организованное сканирование и эксплуатация. Этот промежуток между появлением PoC и массовым патчингом — главное уязвимое окно.

Что делать командам прямо сейчас

Шаг первый: инвентаризировать. Установите, где в вашей инфраструктуре используется Progress Kemp LoadMaster и доступен ли интерфейс управления из интернета или из демилитаризованной зоны.

Шаг второй: обновиться. Progress выпустила исправление CVE-2026-8037 — проверьте текущую версию LoadMaster на официальном портале и установите патч. Документация по обновлению доступна на сайте Progress.

Шаг третий: ограничить доступ к интерфейсу управления. До завершения патчинга (и после него в качестве постоянной меры) закройте административный интерфейс от прямого доступа из интернета через файрвол или IP-allowlist. Управление LoadMaster не должно быть публично доступным.

Шаг четвёртый: проверить журналы. Обратите внимание на необычные HTTP-запросы к API-эндпоинтам LoadMaster начиная с конца июня 2026 года. IP-адреса 192.42.116[.]58, 192.42.116[.]105 и 146.70.139[.]154 были связаны с активностью PoC-эксплойта — их стоит проверить в логах.

Шаг пятый: включить LoadMaster в регулярный процесс управления уязвимостями наравне с веб-приложениями. ADC — такая же поверхность атаки, как и любой другой сетевой компонент.

Часто задаваемые вопросы

Что такое Kemp LoadMaster? Kemp LoadMaster — аппаратный и виртуальный ADC-балансировщик нагрузки компании Progress (ранее KEMP Technologies), широко применяемый в корпоративных сетях для распределения входящего трафика между серверами, разгрузки SSL/TLS и контроля приложений.

Насколько серьёзна CVE-2026-8037? CVSS 9.6 — критический уровень. Уязвимость позволяет неавторизованному атакующему через сеть выполнять произвольные команды на устройстве без участия пользователя. CISA внесла её в каталог KEV как подтверждённо эксплуатируемую.

Что такое CISA KEV? Known Exploited Vulnerabilities Catalog — список CISA, в который попадают уязвимости с подтверждёнными фактами эксплуатации в реальных атаках. Включение в KEV означает: уязвимость эксплуатируется прямо сейчас, не только теоретически. Федеральные агентства США обязаны патчить KEV-уязвимости в установленные сроки; для коммерческих организаций это авторитетный сигнал приоритизации.

Эксплуатация уже идёт или только началась? По данным KEVIntel, зафиксировано 792 попытки эксплуатации с 29 июня по 4 августа 2026 года. Большинство попыток оказались неудачными, однако наличие публичного PoC гарантирует, что со временем этот показатель будет расти. Надеяться на «пока не взломали» в такой ситуации — ошибочная стратегия.

Что будет после 10 августа? Дедлайн 10 августа — для федеральных агентств США согласно BOD 26-04. Для всех остальных организаций риск не исчезает после этой даты: своевременное устранение CVE-2026-8037 остаётся приоритетом вне зависимости от принадлежности к государственному сектору.

Источники

CISA — Known Exploited Vulnerabilities Catalog, официальный каталог CISA, август 2026 года.

The Hacker News — Progress Kemp LoadMaster Flaw Hits CISA KEV After 792 Reported Exploit Attempts, 8 августа 2026 года.

Security Affairs — U.S. CISA adds a Progress LoadMaster flaw to its Known Exploited Vulnerabilities catalog, Pierluigi Paganini, 8 августа 2026 года.

Материал подготовлен редакцией YuSMP Group по открытым источникам. Нужна экспертиза по теме или разработка под задачу — обсудим проект.