Kritická chyba zabezpečení v Progress Kemp LoadMaster může umožnit neověřeným útočníkům spouštět příkazy jako root na postižených zařízeních, když je API povoleno a dostupné.
Chyba je sledována jako CVE-2026-8037 a ovlivňuje LoadMaster GA 7.2.63.1 a starší, spolu s LTSF 7.2.54.17 a starší. Progress vydal opravené verze a administrátoři by měli okamžitě upgradovat.
Nejzávažnější problém je podrobně popsán vZDI-26-342, což dává chybě apiuser CVSS skóre 9,8, protože zneužití nevyžaduje žádnou autentizaci a může vést ke spuštění kódu jako root.
Proč to CVE-2026-8037 myslí vážně
Kemp LoadMaster se běžně používá jako vyvažovač zátěže a kontrolér doručování aplikací. Často se nachází v blízkosti okraje sítě, kde se stará o provoz aplikací, snižování zátěže SSL a TLS, kontroly stavu, přepínání obsahu a funkce brány firewall webových aplikací.
Toto umístění činí chybu vzdáleného spuštění kódu obzvláště nebezpečnou. Pokud útočníci dosáhnou postiženého koncového bodu API, nemusí v cílovém prostředí potřebovat heslo ani oporu.
Theanalýza watchTowr Labsříká, že CVE-2026-8037 je přístupný každému, kdo má přístup k API, a popisuje problém jako zranitelnost vzdáleného spuštění kódu před ověřením.
| Položka | Podrobnosti |
|---|---|
| CVE | CVE-2026-8037 |
| Produkt | Progress Kemp LoadMaster |
| Nejpřísnější doporučení | ZDI-26-342 |
| skóre CVSS | 9.8 |
| Požadavek na útok | Síťový přístup k dotčenému rozhraní API |
| Autentizace | Není vyžadováno pro problém s apiuserem |
| Dopad | Vzdálené provádění příkazů jako root |
Které verze LoadMaster jsou ovlivněny?
Progress uvádí CVE-2026-8037 v modulu API a uživatelského rozhraníChyby zabezpečení LoadMastertabulka. Společnost říká, že pevné verze jsou k dispozici jak pro obecnou dostupnost, tak pro větve funkcí dlouhodobé podpory.
Zranitelné verze jsou GA 7.2.63.1 a starší a LTSF 7.2.54.17 a starší. Opravené verze jsou GA 7.2.63.2 a LTSF 7.2.54.18.
Tento problém je nejdůležitější pro zařízení s povoleným rozhraním API. Organizace by měly považovat jakýkoli koncový bod rozhraní LoadMaster API vystavený internetu nebo široce dosažitelný za prioritní cíl oprav.
| Větev | Dotčená verze | Opravená verze |
|---|---|---|
| LoadMaster GA | 7.2.63.1 a starší | 7.2.63.2 |
| LoadMaster LTSF | 7.2.54.17 a starší | 7.2.54.18 |
Jak zranitelnost funguje
Chyba spočívá ve způsobu, jakým LoadMaster zpracovává vstup předaný koncovému bodu accessv2. Zranitelná cesta zpracuje hodnotu apiuser před vytvořením příkazu shellu.
PodleZDI-26-342, chyba existuje ve zpracování parametru apiuser poskytnutého koncovému bodu accessv2 a je výsledkem nesprávné inicializace paměti před přístupem.
V praxi to znamená, že útočník může utvářet požadavek tak, aby se data ze sousední paměti haldy stala součástí příkazového řetězce. To vytvoří cestu od vytvořeného požadavku API ke spuštění příkazu jako root.
- Útočník odešle vytvořený požadavek na koncový bod accessv2 API.
- Hodnota apiuser prochází rutinou pro escapování uvozovek.
- Zranitelnému kódu se nepodařilo správně ukončit únikový výstup.
- Tvůrce příkazů může pokračovat ve čtení dat haldy řízených útočníkem.
- Výsledný příkaz shellu může obsahovat vložené užitečné zatížení.
Patch ukazuje hlavní příčinu
WatchTowr Labs porovnaly zranitelné a opravené verze LoadMaster a zjistily, že oprava změnila funkci nazvanou escape_quotes(). Tato funkce má zajistit, aby byl uživatelský vstup bezpečný, než bude umístěn do argumentu shellu.
Zranitelná implementace používala malloc a po uniklém výstupu se jí nepodařilo přidat null terminátor. Opravená implementace používá alokaci vyplněnou nulou a zapisuje chybějící terminátor.
Thetechnický zápisvysvětluje, že čtyři znaky jednoduchých uvozovek se mohou během escapování rozšířit na 16 bajtů, což pomáhá přepsat metadata alokátoru a umožňuje datové zátěži dosáhnout cesty konstrukce příkazu shellu.
Progress vydal opravu
Progress říká, že opravila CVE-2026-8037 ve verzi 7.2.63.2. Společnost problém popisuje ve svémAktualizace zabezpečení LoadMasterjako zranitelnost vzdáleného spuštění kódu pro vložení příkazu v uživatelském rozhraní a příkazu API pro šifrovací sadu.
Tabulka zranitelnosti Progress také uvádí CVE-2026-8037 jako opravené v LMOS 7.2.63.2 a LMOS 7.2.54.18. To znamená, že správci by měli ověřit jak nainstalovanou verzi, tak aktivní větev aktualizace, než se domnívají, že je zařízení bezpečné.

Stejné červnové vydání také řeší CVE-2026-33691, samostatný problém LoadMaster ovlivňující součást brány firewall webových aplikací. Týmy, které již plánují údržbu, by měly obě opravy zkontrolovat společně.
Proč zařízení edge potřebují naléhavou opravu
Vyrovnávače zátěže a řadiče doručování aplikací se mohou stát vysoce hodnotnými cíli, protože stojí před důležitými aplikacemi. Kompromitované zařízení může útočníkům poskytnout přístup k tokům provozu, funkcím správy, přihlašovacím údajům a interním síťovým cestám.
Toto riziko není u okrajových produktů teoretické. Útočníci se často zaměřují na VPN, firewally, nástroje pro vyrovnávání zátěže a další perimetrické systémy, protože nabízejí přímou cestu do podnikových prostředí.
Bezpečnostní krytí odHacker Newstaké zdůraznil, že chyba může umožnit útočníkům spouštět příkazy root před ověřením, pokud se dostanou k postiženému rozhraní API.
| Riziková oblast | Proč na tom záleží |
|---|---|
| Umístění okraje sítě | Zařízení LoadMaster často přijímají provoz dříve, než to dělají backendové systémy |
| Provádění na kořenové úrovni | Úspěšné zneužití může útočníkům poskytnout vysokou kontrolu nad zařízením |
| expozice API | Dosažitelná správa nebo povrchy API zvyšují okno útoku |
| Řízení dopravy | Kompromitovaná zařízení mohou odhalit citlivé cesty aplikací nebo přihlašovací údaje |
Co by nyní měli správci dělat
Správci by měli upgradovat zařízení LoadMaster na GA 7.2.63.2 nebo LTSF 7.2.54.18 co nejdříve. Měli by také ověřit, zda je povolen přístup k rozhraní API, a omezit jej pouze na důvěryhodné sítě pro správu.
The7.2.63.2 poznámky k vydánípotvrďte, že problém RCE vkládání příkazů byl vyřešen. Organizace bez smlouvy o aktivní údržbě by se měly obrátit na společnost Progress nebo jejího prodejce, aby získali příslušnou aktualizaci.
Po opravě by týmy měly zkontrolovat protokoly, zda neobsahují neobvyklé požadavky API, neočekávané administrativní aktivity, nové změny konfigurace a odchozí připojení ze zařízení.
- Upgradujte na GA 7.2.63.2 nebo LTSF 7.2.54.18.
- Zakažte přístup k rozhraní API, pokud jej organizace nepotřebuje.
- Omezte přístup k rozhraní API a správě na důvěryhodné rozsahy IP adres.
- Blokovat veřejný přístup k internetu k administrativním rozhraním.
- Zkontrolujte protokoly zařízení, zda neobsahují podezřelé požadavky na přístup v2.
- Zkontrolujte neočekávané změny certifikátů, virtuálních služeb a nastavení WAF.
- Pokud máte podezření na kompromitaci, otočte přihlašovací údaje.
Jak upřednostnit odpověď
Organizace by měly umístit zařízení LoadMaster s internetem na začátek seznamu oprav. Systémy s přístupem API vystavené širokým vnitřním sítím by měly následovat.
TheZranitelnosti pokrokustránka potvrzuje, že je k dispozici oprava, takže týmy by neměly považovat zmírňování pouze za dlouhodobou odpověď.
Krátkodobá omezení sítě mohou snížit expozici, zatímco jsou připravena okna údržby. Neměli by nahrazovat aktualizaci dodavatele, protože zranitelný kód zůstává přítomen, dokud zařízení nespustí pevnou verzi.
| Přednost | Typ zařízení | Doporučená akce |
|---|---|---|
| Nejvyšší | LoadMaster orientovaný na internet s povoleným rozhraním API | Okamžitě opravte a omezte přístup k API |
| Vysoký | Interní LoadMaster s širokou dostupností API | Rychle opravte a omezte sítě správy |
| Střední | LoadMaster s vypnutým rozhraním API | Opravte během příštího okna naléhavé údržby |
| Pokračující | Všechna nasazení LoadMaster | Sledujte protokoly a udržujte aktuální firmware |
Čím se tato chyba liší od dřívějších chyb LoadMaster
Progress LoadMaster čelil v posledních letech několika problémům s vkládáním příkazů, ale CVE-2026-8037 vyniká tím, že nejzávažnější cesta apiuseru nevyžaduje ověření.
Některé související položky ZDI pro CVE-2026-8037 vyžadují oprávnění a mají nižší skóre. Na tomto rozdílu záleží pro obránce, protože cesta pre-auth apiuseru vytváří rychlejší cestu od síťového odhalení ke spuštění na úrovni root.

Hlášení zHacker Newspoznamenává, že Progress ocenil Syeda Ibrahima Ahmeda z TrendAI Research za objevení a nahlášení problému prostřednictvím iniciativy Zero Day.
Sečteno a podtrženo
CVE-2026-8037 poskytuje útočníkům cestu s vysokým dopadem proti zařízením Progress Kemp LoadMaster, když je zranitelné API dosažitelné. Kombinace žádné autentizace, přístupu k síťovým útokům a provádění příkazů na úrovni root z něj dělá problém s opravou.
Bezpečnostní týmy by měly nejprve ověřit expozici, ale neměly by čekat na zprávy o zneužití, než začnou jednat. Okrajová infrastruktura se často stává cílem brzy poté, co se technické detaily zveřejní.
Nejbezpečnější odpovědí je upgradovat na pevnou verzi LoadMaster, omezit přístup k rozhraní API, zkontrolovat protokoly a potvrdit, že administrativní rozhraní nelze dosáhnout z nedůvěryhodných sítí.
FAQ
Co je CVE-2026-8037 v Progress Kemp LoadMaster?
CVE-2026-8037 je chyba zabezpečení umožňující vzdálené spuštění kódu, která ovlivňuje Progress Kemp LoadMaster. Nejzávažnější problém s rozhraním apiuser může umožnit neověřeným útočníkům spouštět příkazy jako root, pokud se dostanou k postiženému rozhraní API.
Které verze Kemp LoadMaster jsou ovlivněny CVE-2026-8037?
CVE-2026-8037 ovlivňuje LoadMaster GA 7.2.63.1 a starší a LTSF 7.2.54.17 a starší. Progress problém opravil v GA 7.2.63.2 a LTSF 7.2.54.18.
Vyžaduje zneužití CVE-2026-8037 ověření?
Nejzávažnější chyba apiuser zdokumentovaná v ZDI-26-342 nevyžaduje ověření. Další související položky ZDI vázané na CVE-2026-8037 mají jiné požadavky na oprávnění, takže administrátoři by se měli při posuzování naléhavého rizika zaměřit na problém s rozhraním předběžného ověření.
Co by měli správci udělat pro opravu CVE-2026-8037?
Správci by měli upgradovat na LoadMaster GA 7.2.63.2 nebo LTSF 7.2.54.18, omezit API a přístup pro správu k důvěryhodným sítím a zkontrolovat protokoly, zda neobsahují podezřelou aktivitu API.
Stačí deaktivace API ke zmírnění CVE-2026-8037?
Zakázání nebo omezení přístupu k rozhraní API může snížit vystavení, ale nemělo by nahradit aktualizaci dodavatele. Zranitelný kód zůstává přítomen, dokud zařízení nespustí pevnou verzi LoadMaster.
