As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Progress Kemp LoadMaster tem uma vulnerabilidade crítica que permite a um atacante não autenticado executar comandos arbitrários como root enviando um pedido especialmente construído à sua API; o erro figura como CVE-2026-8037 e recebeu uma pontuação CVSS alta (9.8) segundo a Zero Day Initiative. Progress publicou um aviso de segurança no início de junho e já existem versões alteradas; no entanto, a existência de um teste de conceito público e o fato de o dispositivo agir como borda de rede converte este problema numa prioridade para qualquer organização que use o LoadMaster com a API ativada.
A origem técnica do erro é surpreendentemente simples e esclarecedor do ponto de vista de operações seguras: uma função encarregada de "escapar" aspas simples antes de passar a entrada para um comando de shell não inicializava corretamente o seu buffer e também não adicione um terminador nulo no final da cadeia resultante. Essa ausência permite que a leitura da cadeia se desborde em memória e alcance dados adjacentes controláveis pelo atacante; enviando dezenas de chaves JSON adicionais na mesma petição o adversário pode situar ali a carga que será interpretada e executada pela shell. O vetor concreto é o endpoint /accessv2, que valida credenciais de API, e não requer credenciais válidas para conseguir a execução, que ocorre com permissões de root.

As versões afetadas são LoadMaster GA v7.2.63.1 e anteriores, e LTSF v7.2.54.17 e anteriores, desde que a API esteja habilitada; as versões corrigidas são GA v7.2.63.2 e LTSF v7.2.54.18. O adesivo é pequeno e direto: mudar uma chamada de atribuição de memória por outra que inicializa zero o buffer e adicionar o terminador nulo no fim da cadeia escapada; duas linhas que fecham a porta para a exploração. A descoberta foi relatada através de Zero Day Initiative e posteriormente analisado publicamente por pesquisadores externos, que desmenuzaram a cadeia de exploração e publicaram um teste de conceito, o que torna urgente aplicar a atualização.
As implicações operacionais são claras. Um balanceador e controlador de entrega de aplicativos situado no perímetro é um objetivo de alto valor: comprometer-o permite interceptar tráfego, implantar portas traseiras, mover lateralmente pela rede interna e potencialmente implantar cargas destrutivas ou de ransomware com facilidade. Além disso, o Progress não é alheio a incidentes de alto impacto (a plataforma MOVEit foi explorada em massa em 2023), pelo que as organizações devem considerar tanto a probabilidade como o impacto em suas estratégias de mitigação.

Se o seu ambiente usar o LoadMaster com a API activa, as acções prioritárias que devem ser executadas imediatamente são corrigidas e avaliar se a API precisa de estar exposta. Se não puder aplicar o adesivo em seguida, tente reduzir a superfície de ataque: desligue a API se não for imprescindível, restrinja o acesso ao endpoint a partir de redes de gestão confiáveis, implemente regras de firewall e listas de controle de acesso a nível de rede para limitar quem pode comunicar com o dispositivo, e use segmentação para evitar que uma máquina comprometida alcance sistemas críticos. Depois de atualizar, verifique a versão instalada e verifique assinaturas ou checksums dos binários se o Progress os fornece.
Não basta apenas corrigir. Realize pesquisas ativas de possíveis indícios de compromisso: inspeccione registros de acesso e do sistema em momentos críticos, procure processos ou comandos invulgares executados por root, revisões em crontabs ou contas de usuário novas, tráfego saliente suspeito e mudanças na configuração da appliance. Aísle qualquer instância com anomalias e preserve evidências para análise forense. Considere também a rotação de credenciais e certificados que o balanceador administra ou armazena, se a exploração prévia tivesse comprometido material sensível.
Finalmente, reflita sobre a necessidade de a API ser acessível de redes não controladas: Se a API não precisar de estar exposta publicamente, não deveria estar.. Audite os serviços no perímetro, aplique o princípio de menor privilégio e mantenha um programa de adesivos ágil. Para mais informações sobre coordenações de divulgação e catálogos de vulnerabilidades exploradas, consulte as páginas da Zero Day Initiative e do catálogo de vulnerabilidades conhecidas exploradas por atores reais da CISA: ZDI advisories e CISA Known Exploited Vulnerabilities catalog. As recomendações do fornecedor e os avisos oficiais de segurança do Progress estão disponíveis no seu portal de segurança: Progress Security. Parchee agora e, depois, pergunte seriamente se a API deve continuar a ser acessível a partir de redes que não controle.
Relacionadas
Mas notícias do mesmo assunto.

EUA EUA impõe sanções a redes iranianas ligadas à MOIS e Mabna na operação Economic Outcast
O Departamento do Tesouro dos EUA lançou uma nova ronda de sanções financeiras contra redes ligadas ao Irão, numa campanha que as autoridades norte-americanas descrevem como um ...

Cadeia de exploração NemoClaw expõe Ollama a acesso não autenticado e altera modelos do chat
O que aconteceu (fatos confirmados) Pesquisadores do Oasis Security publicaram um relatório que descreve uma cadeia de exploração contra a configuração de NemoClaw que pode perm...

CISA adiciona CVE-2026-21962 a KEV por exploração remota no Oracle HTTP Server e WebLogic
A Agência de Segurança Cibernética e Infraestrutura dos Estados Unidos (CISA) incluiu no seu catálogo Known Exploited Vulnerabilities (KEV) a falha crítica rastreada como CVE-20...

IA em geração de código acelera dependências OSS e gera dívida de remediação em segurança
Um recente seminário organizado pelo ActiveState e um inquérito a 300 responsáveis pela segurança e desenvolvimento em empresas de diferentes sectores confirma algo que muitos e...

Identificam WordlistLoader e SynkLoader, loaders intermédios ligados a corretors de acesso para
Pesquisadores de cibersegurança identificaram duas famílias de malware novas — denominadas WordlistLoader e SynkLoader — empregadas como etapas intermediárias para implantar car...

TikTok pagará 400 milhões para COPPA; 100 M condicionados a anulação de decreto Musical.ly
O Departamento de Justiça dos EUA. A América anunciou o pagamento de 400 milhões de dólares por parte de TikTok para resolver uma demanda de 2024 que acusava a plataforma -propr...