CVE 2026 8037 Sicherheitsalert bei Progress Kemp Load Master ermöglicht die Fernausführung von Befehlen ohne Authentifizierung und wird bereits ausgenutzt

Autor: Veröffentlicht 4 min de lectura 298 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein neuer kritischer Fehler in Progress Kemp LoadMaster, identifiziert als CVE-2026-8037 und mit einem CVSS-Score von 9.6, wird es kurz nach seiner Offenlegung aktiv angegriffen: dies wird von der TRU-Einheit von eSentire gewarnt, die versucht hat, vom 29. Juni 2026 zu operieren. Im Gegensatz zu Sicherheitslücken, die interne Anmeldeinformationen oder Zugriffe benötigen, ermöglicht dieser Ausfall einen Angreifer Befehle auf Anwendung remote und ohne Authentifizierung ausführen, die das Risiko auf ein kritisches Niveau für Organisationen erhöht, die diese Boxen unzuverlässigen Netzwerken aussetzen.

Die technische Wurzel des Problems liegt laut öffentlicher Analyse in der Funktion "escape _ zitates ()" der Schwimmersoftware. Der Fehler besteht aus einer fehlerhaften Verwaltung der Eingabe des Benutzers: Die "sanitized" Kette ist nicht richtig mit Null fertiggestellt, was eine Off-Limit-Lesung im Sprung erzeugt und öffnet die Tür, um den benachbarten Speicher zu manipulieren. Unter Ausnutzung dieser Bedingung kann ein Angreifer speziell geformte Anfragen an den Endpunkt "/zugriffv2" senden und Speicherkorruption in eine Betriebssystem Befehlsinjektion, mit der Fähigkeit, beliebige Anweisungen in der Anwendung auszuführen.

CVE 2026 8037 Sicherheitsalert bei Progress Kemp Load Master ermöglicht die Fernausführung von Befehlen ohne Authentifizierung und wird bereits ausgenutzt
Bild generiert mit IA.

Die Tatsache, dass die Ausbeutung ohne Anmeldeinformationen möglich ist, macht die Perimeterverteidigungen und die Sichtbarkeit des öffentlichen Zugangs kritisch. eSentire berichtete, dass die von ihm beobachteten Versuche nicht zu vollständigen Verpflichtungen führen, sondern auch warnte, dass die Existenz eines Konzepttests (PoC) und detaillierte technische Beschreibungen die Wahrscheinlichkeit erhöht, dass die Angreifer die Anschläge in den nächsten Stunden oder Tagen wieder aufnehmen und automatisieren. Historisch erhielten ähnliche Schwachstellen in LoadMaster (z.B. CVE-2024-1212) kurz nach ihrer Offenlegung eine aktive Ausbeutung, die die Dringlichkeit verstärkt.

Zu den erkannten Versuchen gehören IP-Adressen 192.42.116.58, 192.42.116.105 und 146.70.139.154; diese IoC kann als Ausgangspunkt für die Blockierung oder Untersuchung von schädlichen Aktivitäten dienen, obwohl die Blockierung von PIs nur eine vorübergehende Maßnahme ist und keine endgültigen Korrekturen ersetzt. Für die technische Referenz und Koordinierung mit Abhilfeteams ist es angebracht, die offiziellen Unterlagen und Sicherheitsdatenblätter in zentralisierten Quellen wie der NVD-Verwundbarkeitsdatenbank zu konsultieren: NVD - CVE-2026-8037 und die Anzeigen- und Patchseiten des Herstellers in Fortschrittliche Sicherheitsberater.

Bei Sicherheitsausrüstungen und -operationen sollte die unmittelbare Antwort drei ergänzende Maßnahmen priorisieren: Erstens, um festzustellen, ob es LoadMaster-Anwendungen gibt, die öffentlichen Netzwerken ausgesetzt sind und ihre temporäre Isolation planen, wenn es nicht möglich ist, das Patch sofort anzuwenden. Zweitens, wenden Sie die offizielle Aktualisierung des Lieferanten an, sobald er verfügbar ist und überprüfen Sie die installierte Version vor und nach der Bereitstellung; wenn der Lieferant weitere Minderungen empfiehlt (Konfigurationen, deaktivierte Endpunkte, Zugriffsregeln) sollten als Priorität implementiert werden. Drittens, aktivieren Sie Bedrohungsjagd konzentriert auf den Zugang zu "/zugriffv2," ungewöhnliche Befehle, die von Anwendungsprozessen ausgeführt werden, und Anwendungsmuster, die typische Haufen-Injektion oder Handhabungssequenzen enthalten.

CVE 2026 8037 Sicherheitsalert bei Progress Kemp Load Master ermöglicht die Fernausführung von Befehlen ohne Authentifizierung und wird bereits ausgenutzt
Bild generiert mit IA.

Auf der betrieblichen Ebene ist es angebracht, HTTP / HTTPS-Aufzeichnungen und die Anwendungskonsole selbst auf der Suche nach Anfragen mit ausländischen Nutzlasten, Fluchtzeichen, Rohren, Stützstangen oder verdächtigen Ketten zu überprüfen, die Injektionsversuche anzeigen. Die Korrelationssysteme und EDR sollten nach Prozessen suchen, die unerwartete Shell-Befehle und ungewöhnliche ausgehende Verbindungen aus der IP der Anwendung ausführen. Darüber hinaus wird die Aufrechterhaltung neuer Backup- und Recovery-Pläne helfen, Auswirkungen zu minimieren, wenn ein Eindringen bestätigt wird.

Für Organisationen mit vielen Anwendungen oder mit Drittanbieter-Einheiten ist es wichtig, ein aktualisiertes Inventar aufrechtzuerhalten und mit Lieferanten und Kunden auf Wartungsfenstern zu koordinieren. Wenn das Patch nicht sofort angewendet werden kann, kann die Implementierung von kompensatorischen Kontrollen wie Firewall-Regeln, die den Zugriff auf den administrativen Port beschränken, Management-VPN und WAF-Filter, die Injektionsmuster erkennen, die Angriffsfläche reduzieren.

Schließlich unterstreicht diese Wirkung eine wiederkehrende Lektion: Managed Infrastructure Devices (Balder, Firewalls, Proxies) sind attraktive Ziele für Angreifer, weil ein Engagement breite Hebel in Unternehmensnetzwerken bietet. Die beste Verteidigung kombiniert schnelle Parkplätze, Netzwerksegmentierung und kontinuierliche Sichtbarkeit. Um über die Analyse des Lieferanten und der Sicherheitsgemeinschaft informiert zu werden und die Antwortressourcen auf kritische Vermögenswerte zu priorisieren, wird der Unterschied zwischen einem gescheiterten Versuch und einem Engagement für geschäftliche Auswirkungen sein.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.