Vulnerabilidade crítica em Progress LoadMaster permite execução de comandos como root sem autenticação (CVE-2026-8037)

Autor: Publicada 4 min de lectura 247 leituras

As imagens deste artigo foram geradas com inteligência artificial. Como publicamos

Progress Kemp LoadMaster tem uma vulnerabilidade crítica que permite a um atacante não autenticado executar comandos arbitrários como root enviando um pedido especialmente construído à sua API; o erro figura como CVE-2026-8037 e recebeu uma pontuação CVSS alta (9.8) segundo a Zero Day Initiative. Progress publicou um aviso de segurança no início de junho e já existem versões alteradas; no entanto, a existência de um teste de conceito público e o fato de o dispositivo agir como borda de rede converte este problema numa prioridade para qualquer organização que use o LoadMaster com a API ativada.

A origem técnica do erro é surpreendentemente simples e esclarecedor do ponto de vista de operações seguras: uma função encarregada de "escapar" aspas simples antes de passar a entrada para um comando de shell não inicializava corretamente o seu buffer e também não adicione um terminador nulo no final da cadeia resultante. Essa ausência permite que a leitura da cadeia se desborde em memória e alcance dados adjacentes controláveis pelo atacante; enviando dezenas de chaves JSON adicionais na mesma petição o adversário pode situar ali a carga que será interpretada e executada pela shell. O vetor concreto é o endpoint /accessv2, que valida credenciais de API, e não requer credenciais válidas para conseguir a execução, que ocorre com permissões de root.

Vulnerabilidade crítica em Progress LoadMaster permite execução de comandos como root sem autenticação (CVE-2026-8037)
Imagem gerada com IA.

As versões afetadas são LoadMaster GA v7.2.63.1 e anteriores, e LTSF v7.2.54.17 e anteriores, desde que a API esteja habilitada; as versões corrigidas são GA v7.2.63.2 e LTSF v7.2.54.18. O adesivo é pequeno e direto: mudar uma chamada de atribuição de memória por outra que inicializa zero o buffer e adicionar o terminador nulo no fim da cadeia escapada; duas linhas que fecham a porta para a exploração. A descoberta foi relatada através de Zero Day Initiative e posteriormente analisado publicamente por pesquisadores externos, que desmenuzaram a cadeia de exploração e publicaram um teste de conceito, o que torna urgente aplicar a atualização.

As implicações operacionais são claras. Um balanceador e controlador de entrega de aplicativos situado no perímetro é um objetivo de alto valor: comprometer-o permite interceptar tráfego, implantar portas traseiras, mover lateralmente pela rede interna e potencialmente implantar cargas destrutivas ou de ransomware com facilidade. Além disso, o Progress não é alheio a incidentes de alto impacto (a plataforma MOVEit foi explorada em massa em 2023), pelo que as organizações devem considerar tanto a probabilidade como o impacto em suas estratégias de mitigação.

Vulnerabilidade crítica em Progress LoadMaster permite execução de comandos como root sem autenticação (CVE-2026-8037)
Imagem gerada com IA.

Se o seu ambiente usar o LoadMaster com a API activa, as acções prioritárias que devem ser executadas imediatamente são corrigidas e avaliar se a API precisa de estar exposta. Se não puder aplicar o adesivo em seguida, tente reduzir a superfície de ataque: desligue a API se não for imprescindível, restrinja o acesso ao endpoint a partir de redes de gestão confiáveis, implemente regras de firewall e listas de controle de acesso a nível de rede para limitar quem pode comunicar com o dispositivo, e use segmentação para evitar que uma máquina comprometida alcance sistemas críticos. Depois de atualizar, verifique a versão instalada e verifique assinaturas ou checksums dos binários se o Progress os fornece.

Não basta apenas corrigir. Realize pesquisas ativas de possíveis indícios de compromisso: inspeccione registros de acesso e do sistema em momentos críticos, procure processos ou comandos invulgares executados por root, revisões em crontabs ou contas de usuário novas, tráfego saliente suspeito e mudanças na configuração da appliance. Aísle qualquer instância com anomalias e preserve evidências para análise forense. Considere também a rotação de credenciais e certificados que o balanceador administra ou armazena, se a exploração prévia tivesse comprometido material sensível.

Finalmente, reflita sobre a necessidade de a API ser acessível de redes não controladas: Se a API não precisar de estar exposta publicamente, não deveria estar.. Audite os serviços no perímetro, aplique o princípio de menor privilégio e mantenha um programa de adesivos ágil. Para mais informações sobre coordenações de divulgação e catálogos de vulnerabilidades exploradas, consulte as páginas da Zero Day Initiative e do catálogo de vulnerabilidades conhecidas exploradas por atores reais da CISA: ZDI advisories e CISA Known Exploited Vulnerabilities catalog. As recomendações do fornecedor e os avisos oficiais de segurança do Progress estão disponíveis no seu portal de segurança: Progress Security. Parchee agora e, depois, pergunte seriamente se a API deve continuar a ser acessível a partir de redes que não controle.

Cobertura

Relacionadas

Mas notícias do mesmo assunto.