Η CVE-2026-8037, μια κρίσιμη ευπάθεια στο Progress Kemp LoadMaster, προστέθηκε στον κατάλογο Known Exploited Vulnerabilities (KEV) της CISA μετά από καταγεγραμμένες προσπάθειες εκμετάλλευσης. Το σφάλμα επιτρέπει σε απομακρυσμένους επιτιθέμενους χωρίς αυθεντικοποίηση να εκτελούν αυθαίρετες εντολές στη συσκευή.
Η καταχώριση αφορά πρόβλημα command injection με βαθμολογία CVSS 9,6. Η CISA αναφέρει ότι η ευπάθεια βρίσκεται σε ανεπαρκώς φιλτραρισμένη είσοδο σε πολλαπλά σημεία εντολών, ώστε ένας εισβολέας να μη χρειάζεται έγκυρα διαπιστευτήρια για να επιχειρήσει την επίθεση.
Δείτε επίσης: Progress Kemp LoadMaster: Κρίσιμη ευπάθεια εκτέλεσης εντολών ως root
Προσπάθειες εκμετάλλευσης της CVE-2026-8037 στο LoadMaster
Το LoadMaster λειτουργεί ως εξισορροπητής φορτίου και πύλη για κρίσιμες υπηρεσίες, επομένως μια παραβίασή του μπορεί να προσφέρει πρόσβαση σε κεντρικό σημείο της υποδομής. Η τρέχουσα αναφορά του The Hacker News συνδέει την προσθήκη της CVE-2026-8037 στην KEV με αναφορές για επιθέσεις που καταγράφηκαν στο διαδίκτυο.
Η τεχνική ανάλυση που είχε δημοσιευτεί νωρίτερα περιγράφει τη συνάρτηση escape_quotes(), η οποία χειρίζεται δεδομένα που εισάγει ο χρήστης. Η ανεπαρκής διαχείριση της συμβολοσειράς μπορεί να οδηγήσει σε διοχέτευση εντολών προς το λειτουργικό σύστημα. Το αποτέλεσμα είναι δυνατότητα εκτέλεσης εντολών, ακόμη και χωρίς προηγούμενη σύνδεση στον πίνακα διαχείρισης.

Η eSentire είχε εντοπίσει προσπάθειες εκμετάλλευσης από τις 29 Ιουνίου, μετά τη δημοσιοποίηση λειτουργικού κώδικα επίδειξης (proof of concept). Η εταιρεία σημείωσε ότι οι περισσότερες προσπάθειες δεν ολοκληρώθηκαν επιτυχώς, όμως η ύπαρξη δημόσιου κώδικα και η έκθεση της συσκευής στο διαδίκτυο αυξάνουν σημαντικά την πίεση για άμεση αντιμετώπιση.
792 προσπάθειες εκμετάλλευσης σε 41 ημέρες
Σύμφωνα με τηλεμετρία της KEVIntel, καταγράφηκαν 792 προσπάθειες εκμετάλλευσης μέσα σε 41 ημέρες. Οι προσπάθειες προήλθαν από 65 μοναδικές διευθύνσεις IP σε 18 χώρες, ενώ η πιο πρόσφατη δραστηριότητα που αναφέρεται στην έκθεση σημειώθηκε στις 4 Αυγούστου, με πέντε απόπειρες.
Η αναφορά για την CVE-2026-8037 παραθέτει τρεις διευθύνσεις που εντόπισε η eSentire: 192.42.116[.]58, 192.42.116[.]105 και 146.70.139[.]154. Οι συγκεκριμένες ενδείξεις δεν αποδεικνύουν από μόνες τους επιτυχημένη παραβίαση κάθε συσκευής, αλλά αποτελούν χρήσιμα στοιχεία για έλεγχο αρχείων καταγραφής και κανόνες ανίχνευσης.
Για την CVE-2026-8037 έχει σημασία και η θέση της συσκευής μέσα στο δίκτυο. Ένας LoadMaster που διαχειρίζεται κίνηση προς πολλές εφαρμογές αποτελεί προνομιούχο στόχο, επειδή η παραβίασή του μπορεί να επηρεάσει την εμπιστευτικότητα και τη διαθεσιμότητα υπηρεσιών ταυτόχρονα.
Δείτε επίσης: OpenYak RCE: Κρίσιμη ευπάθεια στο τοπικό API οδηγεί σε εκτέλεση κώδικα

Η CISA έδωσε στις ομοσπονδιακές πολιτικές υπηρεσίες των ΗΠΑ προθεσμία έως τις 10 Αυγούστου 2026 για την εφαρμογή των απαραίτητων διορθώσεων, στο πλαίσιο της οδηγίας BOD 26-04. Παρότι η προθεσμία αφορά συγκεκριμένα τον αμερικανικό δημόσιο τομέα, η ένταξη στην KEV αποτελεί ισχυρό σήμα κινδύνου για κάθε οργανισμό που χρησιμοποιεί LoadMaster.
Ο έλεγχος πρέπει να καλύψει τόσο τις συσκευές παραγωγής όσο και τα εφεδρικά περιβάλλοντα, επειδή μια παλιά έκδοση μπορεί να παραμένει ενεργή χωρίς να είναι ορατή από το κεντρικό απόθεμα. Η καταγραφή της πραγματικής έκθεσης είναι απαραίτητη πριν από κάθε συμπέρασμα.
Διορθώσεις και άμεσοι έλεγχοι
Η επίσημη τεκμηρίωση της Progress καταγράφει ως διορθωμένες τις εκδόσεις LMOS 7.2.63.2 και 7.2.54.18, ενώ χαρακτηρίζει ευάλωτες τις σχετικές εκδόσεις πριν από αυτές. Οι διαχειριστές πρέπει να επιβεβαιώσουν την έκδοση που εκτελείται και να ακολουθήσουν τις οδηγίες του κατασκευαστή πριν από την αναβάθμιση.
Για την CVE-2026-8037, η Progress αναφέρει ότι το πρόβλημα αφορά το περιβάλλον χρήστη και το API της λειτουργίας cipher set και διορθώθηκε με αλλαγές που εμποδίζουν την εκτέλεση απομακρυσμένων εντολών. Η ενημέρωση δεν πρέπει να περιοριστεί σε έναν έλεγχο έκδοσης: χρειάζεται παράλληλη αναζήτηση για ασυνήθιστες εντολές, νέους λογαριασμούς, μεταβολές στη διαμόρφωση και πρόσβαση από μη αναμενόμενες διευθύνσεις.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Μετά την εγκατάσταση της διόρθωσης, οι ομάδες ασφάλειας καλό είναι να συγκρίνουν τα αρχεία καταγραφής πριν και μετά το περιστατικό, να ελέγξουν τις ρυθμίσεις απομακρυσμένης διαχείρισης και να επιβεβαιώσουν ότι δεν υπάρχουν άγνωστες αλλαγές στη διαμόρφωση. Η διαδικασία αυτή βοηθά να ξεχωρίσει μια απλή απόπειρα από πιθανή παραβίαση.

Όπου η άμεση αναβάθμιση δεν είναι εφικτή, η τεχνική ομάδα του SecNews προτείνει να περιοριστεί η πρόσβαση στη διεπαφή διαχείρισης, να απενεργοποιηθούν μη αναγκαίες υπηρεσίες και να επιβληθεί πρόσβαση μόνο από έμπιστα δίκτυα. Τα μέτρα αυτά δεν αντικαθιστούν την επίσημη διόρθωση, αλλά μειώνουν την επιφάνεια επίθεσης μέχρι να ολοκληρωθεί η αλλαγή.
Δείτε επίσης: Bouncy Castle FIPS: Η CVE-2026-13505 καθυστερεί τη διαγραφή κλειδιών

Η καταχώριση της CVE-2026-8037 στην KEV, οι επαναλαμβανόμενες απόπειρες και η δημόσια τεχνική γνώση γύρω από το σφάλμα δημιουργούν συνθήκες που δεν επιτρέπουν αναβολή. Οι οργανισμοί πρέπει να ελέγξουν άμεσα την έκθεση του LoadMaster, να εγκαταστήσουν τις διορθωμένες εκδόσεις και να εξετάσουν τα αρχεία καταγραφής για ενδείξεις προηγούμενης δραστηριότητας.
