Una sola petición malformada te convierte en administrador: fallo en Kemp LoadMaster dejó su protección hecha un colador

Una sola petición malformada te convierte en administrador: fallo en Kemp LoadMaster dejó su protección hecha un colador

La empresa aseguraba no haber sufrido intrusión, pero los hechos la obligaron a admitir el problema.

image

La señal de una vulnerabilidad se vuelve especialmente grave cuando aparecen confirmaciones de ataques reales. El 7 de agosto, la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) agregó CVE-2026-8037 al catálogo KEV tras recibir información sobre la explotación activa de la vulnerabilidad en Progress Kemp LoadMaster.

CVE-2026-8037 (9,8 puntos en la escala CVSS 3.1) permite ejecutar comandos del sistema operativo a través de la API del dispositivo. LoadMaster no valida adecuadamente los datos de entrada, por lo que un atacante no autenticado puede enviar una solicitud especialmente diseñada y ejecutar comandos arbitrarios en el dispositivo. Progress calificó la vulnerabilidad como crítica.

La vulnerabilidad afecta a Progress Kemp LoadMaster GA 7.2.63.1 y versiones anteriores, así como a la rama LTSF hasta la versión 7.2.54.17 inclusive. En su boletín de julio, Progress informaba que no había recibido datos sobre la explotación de la vulnerabilidad ni había observado indicios de compromiso entre sus clientes. Posteriormente, CISA confirmó el uso de CVE-2026-8037 en ataques reales.

CISA incluyó CVE-2026-8037 en el catálogo de vulnerabilidades explotadas conocidas, que agrupa fallos con casos confirmados de explotación y medidas de mitigación disponibles. Para las agencias civiles federales de Estados Unidos, la directiva BOD 26-04 exige corregir de forma prioritaria estas vulnerabilidades en sistemas accesibles desde internet que presentan un alto riesgo de compromiso.

Progress ya publicó versiones corregidas de sus productos. Para LoadMaster GA está disponible la versión 7.2.63.2, mientras que para la rama LTSF corresponde la 7.2.54.18. También hay actualizaciones para Progress ECS Connection Manager y Connection Manager for ObjectScale, afectados hasta la versión 7.2.63.1 inclusive.

Progress recomienda actualizar el firmware a una versión corregida lo antes posible. A los propietarios de modelos que ya no reciben soporte, la empresa les aconseja migrar a un modelo compatible. CISA, por su parte, recomienda a todas las organizaciones, independientemente de si pertenecen o no a estructuras federales, dar prioridad a la corrección de las vulnerabilidades incluidas en el catálogo KEV.