Una sola petición malformada te convierte en administrador: fallo en Kemp LoadMaster dejó su protección hecha un colador

Una sola petición malformada te convierte en administrador: fallo en Kemp LoadMaster dejó su protección hecha un colador

La empresa aseguraba no haber sufrido intrusión, pero los hechos la obligaron a admitir el problema.

image

La señal de una vulnerabilidad se vuelve especialmente grave cuando aparecen confirmaciones de ataques reales. La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) el 7 de agosto agregó CVE-2026-8037 al catálogo KEV tras recibir datos sobre la explotación activa de la vulnerabilidad en Progress Kemp LoadMaster.

CVE-2026-8037 (9,8 según la escala CVSS 3.1) permite ejecutar comandos del sistema operativo a través de la API del dispositivo. LoadMaster no valida adecuadamente los datos de entrada, por lo que un atacante no autenticado puede enviar una solicitud especialmente diseñada y lograr la ejecución de comandos arbitrarios en el dispositivo. Progress calificó el problema con un nivel de peligro crítico.

La vulnerabilidad afecta a Progress Kemp LoadMaster GA versión 7.2.63.1 y anteriores, así como a la rama LTSF hasta la 7.2.54.17 inclusive. En el boletín de Progress de julio informaba que no había recibido datos sobre explotación ni había observado signos de compromiso de clientes. Posteriormente CISA confirmó el uso de CVE-2026-8037 en ataques reales.

CISA incluyó CVE-2026-8037 en el catálogo de vulnerabilidades explotadas conocidas, donde se agrupan problemas con casos confirmados de ataques y medidas de mitigación disponibles. Para las agencias civiles federales estadounidenses, la directiva BOD 26-04 exige, en primer lugar, corregir estas vulnerabilidades en sistemas accesibles desde internet con alto riesgo de compromiso.

Progress ya publicó versiones corregidas de los productos. Para LoadMaster GA corresponde la versión 7.2.63.2, y para la rama LTSF la 7.2.54.18. También hay actualizaciones disponibles para Progress ECS Connection Manager y Connection Manager for ObjectScale, cuyas versiones afectadas terminan en 7.2.63.1 y anteriores.

Progress recomienda actualizar el firmware a la versión corregida lo antes posible. A los propietarios de modelos no compatibles la empresa les aconseja migrar a un modelo con soporte. CISA, por su parte, recomienda a las organizaciones, independientemente de su pertenencia a estructuras federales, dar prioridad a la corrección de las vulnerabilidades del catálogo KEV.