Kemp LoadMaster CVE-2026-8037 w KEV: pre-auth RCE na brzegu sieci
CISA dodała krytyczne command injection do KEV. Wyjaśniamy błąd inicjalizacji bufora, drogę do poleceń root, wersje naprawione i triage urządzenia.
- AUTOR
- Karol Rapacz / CEO Breachroad · OSCP · PNPT
- PUBLIKACJA
- 8 sierpnia 2026
- CZAS CZYTANIA
- 14 min czytania
- TEMAT
- Podatności i CVE
CISA dodała CVE-2026-8037 w Progress Kemp LoadMaster do katalogu Known Exploited Vulnerabilities 7 sierpnia. Luka pozwalała nieuwierzytelnionemu napastnikowi wykonać polecenia systemowe na urządzeniu ADC przez podatne endpointy komend. Ponieważ LoadMaster zwykle kończy ruch TLS i stoi przed aplikacjami, przejęcie urządzenia może dać dostęp do konfiguracji routingu, certyfikatów, sesji oraz wewnętrznych usług niewidocznych bezpośrednio z internetu.
To przypadek, w którym priorytet nie powinien wynikać wyłącznie z wyniku CVSS. Dostępna analiza techniczna, publiczny proof of concept i wpis KEV razem oznaczają, że najpierw trzeba sprawdzić działającą wersję oraz ślady włamania, a dopiero później kończyć zwykły cykl zarządzania zmianą.
Jak błąd pamięci stał się command injection
Badacze watchTowr przeanalizowali różnicę pomiędzy wydaniem podatnym i poprawionym. Funkcja escape_quotes() przydzielała bufor przez malloc(), więc nowa pamięć zachowywała wcześniejsze dane sterty. Co ważniejsze, po zapisaniu przetworzonego wejścia nie umieszczała poprawnie końcowego bajtu \0.
Kod w języku C traktował bufor jak zakończony NUL-em string. Odczyt przechodził więc poza logiczną długość aż do przypadkowego zera. Atakujący mógł wpływać na układ sterty i na fragment, który później był składany do polecenia systemowego. W ten sposób pozorny błąd inicjalizacji pamięci stawał się możliwością wstrzyknięcia fragmentu komendy przed uwierzytelnieniem.
Poprawka zmieniła malloc() na calloc(), czyli wyzerowała bufor, oraz jawnie dopisała terminator. Analiza watchTowr pokazuje znaczenie obu zmian. Komunikat producenta mówi także o command injection w interfejsie i API konfiguracji cipher set.
Wersje i realna ekspozycja
NVD dla CVE-2026-8037 wskazuje wersje starsze niż LTSF 7.2.54.18 oraz linię GA od 7.2.55.0 do wersji wcześniejszych niż 7.2.63.2. Release notes Progress potwierdzają poprawkę w 7.2.54.18; odpowiednikiem dla GA jest 7.2.63.2.
Do podatnej ścieżki musi być osiągalny interfejs lub API. „Panel nie jest publiczny” trzeba jednak potwierdzić z zewnątrz dla każdego VIP, adresu zarządzającego, reguły NAT, VPN-u administratorów i interfejsu w chmurze. Load balancer może mieć więcej niż jedną płaszczyznę sieciową.
Katalog KEV CISA wyznaczył dla podmiotów objętych amerykańskimi dyrektywami termin 10 sierpnia. Zewnętrzna telemetria opisywała setki prób, ale liczba prób pochodzi od podmiotów monitorujących, nie z samego wpisu CISA. Wpis KEV potwierdza wykorzystanie, nie liczbę udanych przejęć.
Triage i naprawa
- Zinwentaryzuj fizyczne, wirtualne i chmurowe instancje LoadMaster wraz z interfejsami management/API oraz działającą wersją.
- Ogranicz dostęp sieciowy do zarządzania i API do dedykowanej sieci administracyjnej. Nie traktuj tej kontroli jako zamiennika aktualizacji.
- Zaktualizuj LTSF do 7.2.54.18 lub GA do 7.2.63.2 albo nowszego wspieranego wydania i potwierdź wersję po restarcie.
- Zachowaj logi przed przebudową. Szukaj nietypowych requestów do API i UI cipher set, nowych użytkowników, zmian konfiguracji, nieoczekiwanych procesów oraz połączeń wychodzących.
- Porównaj konfigurację urządzenia z ostatnią zaufaną kopią i przeanalizuj każdy eksport wykonany po pierwszym podejrzanym zdarzeniu.
- Po oznakach RCE nie polegaj na „wyczyszczeniu” urządzenia. Odbuduj je z zaufanego obrazu i zaimportuj zweryfikowaną konfigurację.
- Zrotuj prywatne klucze TLS, hasła administracyjne, tokeny API i sekrety backendów dostępne na appliance. Samo ponowne wydanie certyfikatu publicznego bez nowego klucza nie wystarcza.
- Sprawdź systemy za load balancerem pod kątem połączeń pochodzących z jego zaufanych adresów. Przejęte urządzenie brzegowe mogło być punktem startowym dalszego ruchu.
Fakty i analiza Breachroad
Progress potwierdza błąd command injection i wersje naprawione; CISA potwierdza wykorzystanie przez wpis KEV; watchTowr dokumentuje analizę poprawki i ścieżkę do RCE. Publiczne próby nie dowodzą przejęcia konkretnego urządzenia. Zalecenie rotacji kluczy i analizy systemów wewnętrznych jest wnioskiem Breachroad z poziomu uprawnień oraz pozycji LoadMaster w sieci.
Szkolenia techniczne dla administratorów i SOC uczą prowadzić triage urządzeń brzegowych pod presją czasu. Audyt infrastruktury może potwierdzić ekspozycję interfejsów, segmentację i możliwość odtworzenia appliance z zaufanego źródła.


