As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um novo erro crítico no Progress Kemp LoadMaster, identificado como CVE-2026-8037 e com pontuação CVSS de 9.6, está sendo ativamente atacado pouco após sua divulgação: assim o adverte a unidade TRU de eSentire, que registrou tentativas de exploração a partir de 29 de junho de 2026. Ao contrário de vulnerabilidades que requerem credenciais ou acessos internos, esta falha permite a um atacante executar comandos no appliance de forma remota e sem autenticação, o que aumenta o risco a um nível crítico para organizações que expõem essas caixas a redes não confiáveis.
A raiz técnica do problema, segundo análise pública, localiza-se na função chamada "escape_quotes ()" do software do balanceador. O erro consiste em um manejo incorreto da entrada do usuário: a cadeia "sanitizada" não fica corretamente terminada com null, o que produz uma leitura fora de limites no heap e abre a porta a manipular a memória adjacente. Aproveitando esta condição, um atacante pode enviar petições especialmente formadas ao endpoint "/accessv2" e converter a corrupção de memória em uma injeção de comando do sistema operacional, com a capacidade de executar instruções arbitrárias no appliance.

Que a exploração seja possível sem credenciais faz com que as defesas perimetrales e a visibilidade dos acessos públicos sejam críticas. eSentire relatou que as tentativas que observou não resultaram em compromissos completos, mas também advertiu que a existência de um teste de conceito (PoC) e descrições técnicas detalhadas aumenta a probabilidade de os atacantes retomen e automatizen os ataques nas próximas horas ou dias. Historicamente, vulnerabilidades semelhantes em LoadMaster (por exemplo, CVE-2024-1212) receberam exploração ativa pouco depois de sua divulgação, o que reforça a urgência.
Os endereços IP associados às tentativas detectadas incluem 192.42.116.58, 192.42.116.105 e 146.70.139.154; esses IoC podem servir como ponto de início para bloquear ou investigar atividade maliciosa, embora bloquear IPs seja apenas uma medida temporária e não substitui as correções definitivas. Para referência técnica e coordenação com equipes de remédio, convém consultar os registros oficiais e o prontuário da vulnerabilidade em fontes centralizadas como a base de dados de vulnerabilidades NVD: NVD — CVE-2026-8037 e páginas de avisos e adesivos do fabricante Progress Security Advisories.
Para equipamentos de segurança e operações, a resposta imediata deve priorizar três ações complementares: primeiro, determinar se existem appliances LoadMaster expostos a redes públicas e planejar seu isolamento temporário se não for possível aplicar o adesivo imediatamente. Em segundo lugar, aplicar a atualização oficial do fornecedor enquanto estiver disponível e verificar a versão instalada antes e após a implantação; se o fornecedor recomenda a atenuação adicional (configurações, desactivar endpoints, regras de acesso) devem ser implementadas de forma prioritária. Terceiro, ativar a caça de ameaças (threat hunting) focada em acessos a "/accessv2", comandos incomuns executados por processos do appliance, e padrões de solicitação que incluam sequências típicas de injeção ou manipulação de heap.

No plano operacional, convém rever registros HTTP/HTTPS e da própria consola do appliance em busca de pedidos com payloads estranhos, caracteres de escape, pipes, backticks ou cadeias suspeitas que indiquem tentativas de injeção. Os sistemas de correlação e EDR devem procurar processos que executem comandos de shell inesperados e conexões salientes invulgares desde o IP do appliance. Além disso, manter cópias de segurança recentes e planos de recuperação ajudará a minimizar impacto se uma intrusão for confirmada.
Para organizações com muitos appliances implantados ou com dependências de terceiros, é crítico manter um inventário atualizado e coordenar com fornecedores e clientes sobre janelas de manutenção. Onde o adesivo não pode ser aplicado imediatamente, a implementação de controlos compensatórios como regras de firewall que restrinjam o acesso ao porto administrativo, VPNs de gestão e filtros WAF que detectem padrões de injeção pode reduzir a superfície de ataque.
Finalmente, esta incidência sublinha uma lição recorrente: os dispositivos de infraestrutura geridos (balanceadores, firewalls, proxies) são objetivos atrativos para atacantes porque um compromisso oferece alavancas amplas dentro de redes corporativas. A melhor defesa combina adesivo rápido, segmentação de rede e visibilidade contínua. Manter-se informado através dos avisos do provedor e da análise da comunidade de segurança, e priorizar os recursos de resposta sobre ativos críticos, é o que marcará a diferença entre uma tentativa falhada e um compromisso com impacto empresarial.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...